SonicWall cảnh báo hai lỗ hổng zero-day trên SMA1000 đang bị khai thác tấn công

Công nghệ02 tháng 9, 2026·3 phút đọc

SonicWall vừa phát đi cảnh báo khẩn cấp về hai lỗ hổng zero-day nghiêm trọng trên dòng thiết bị SMA1000, một trong số đó có điểm CVSS tối đa 10. Các lỗ hổng này có thể được kết hợp để thực hiện mã từ xa mà không cần xác thực, và đã được ghi nhận bị khai thác trong tự nhiên. Người dùng cần khẩn trương cập nhật bản vá hotfix để bảo vệ hệ thống.

SonicWall cảnh báo hai lỗ hổng zero-day trên SMA1000 đang bị khai thác tấn công

SonicWall cảnh báo hai lỗ hổng zero-day trên SMA1000 đang bị khai thác tấn công

SonicWall đang khẩn trương yêu cầu khách hàng sử dụng dòng sản phẩm cổng truy cập từ xa an toàn SMA1000 và thiết bị SSL-VPN cập nhật bản vá cho hai lỗ hổng zero-day mới được phát hiện đang bị khai thác tích cực trên thực tế. Theo khuyến cáo được SonicWall công bố, các lỗ hổng này được chính hãng phát hiện nội bộ.

Một trong những lỗ hổng, mang mã định danh CVE-2026-83548 với điểm CVSS tuyệt đối 10, được mô tả là lỗ hổng SSRF trước xác thực tồn tại trong giao diện Appliance Work Place của thiết bị SMA1000. Kẻ tấn công có thể khai thác từ xa mà không cần xác thực để truy cập các chức năng nhạy cảm và thực hiện các hoạt động trái phép.

Thiết bị SonicWall SMA1000Thiết bị SonicWall SMA1000

Lỗ hổng thứ hai, được theo dõi với mã CVE-2026-83549 và điểm CVSS 7.8, là lỗi chèn lệnh hệ điều hành trong thành phần Appliance Management Console (AMC). Kẻ tấn công đã xác thực có thể khai thác lỗ hổng này để thực thi các lệnh hệ điều hành tùy ý, có khả năng dẫn đến thực thi mã từ xa.

SonicWall ghi nhận trong khuyến cáo rằng họ đã quan sát thấy cả hai lỗ hổng đều bị khai thác, cho thấy chúng có thể được sử dụng kết hợp trong các cuộc tấn công.

Các dòng sản phẩm bị ảnh hưởng và bản vá

Các mẫu SMA1000 bị ảnh hưởng bao gồm 6210, 7210 và 8200v. Các bản vá hotfix 12.4.3-03526, 12.5.0-02952 và các phiên bản mới hơn sẽ khắc phục các lỗ hổng này. Đáng chú ý, SSL-VPN trên tường lửa SonicWall và các sản phẩm dòng SMA100 không bị ảnh hưởng bởi hai lỗ hổng này.

Chưa có thông tin chi tiết về chiến dịch tấn công

Hiện tại, chưa có thông tin chi tiết nào về các cuộc tấn công khai thác CVE-2026-83548 và CVE-2026-83549 được công bố, và khuyến cáo công khai của nhà sản xuất cũng không bao gồm các chỉ số xâm nhập (IoCs).

Các lỗ hổng sản phẩm của SonicWall thường xuyên bị khai thác trên thực tế, bao gồm cả trong các cuộc tấn công ransomware. Một số lỗ hổng bảo mật bị khai thác trong nhiều tuần trước khi chúng được vá.

Danh mục lỗ hổng đã biết bị khai thác (KEV) của CISA hiện đang liệt kê 17 lỗ hổng sản phẩm SonicWall; tuy nhiên, CVE-2026-83548 và CVE-2026-83549 vẫn chưa được thêm vào danh sách này.

Khuyến nghị cho người dùng tại Việt Nam

Đối với các doanh nghiệp và tổ chức tại Việt Nam đang sử dụng thiết bị SMA1000 của SonicWall, việc khẩn trương kiểm tra phiên bản firmware hiện tại và áp dụng ngay các bản vá hotfix là vô cùng quan trọng. Các cuộc tấn công nhắm vào thiết bị VPN và cổng truy cập từ xa thường là bước đệm cho các chiến dịch ransomware nghiêm trọng, do đó việc trì hoãn cập nhật có thể dẫn đến hậu quả khó lường.

Eduard Kovacs - Biên tập viên SecurityWeekEduard Kovacs - Biên tập viên SecurityWeek

Ngoài ra, các quản trị viên hệ thống nên rà soát nhật ký truy cập để phát hiện các dấu hiệu bất thường, đồng thời theo dõi chặt chẽ các cập nhật tiếp theo từ SonicWall cũng như danh mục KEV của CISA để có những phản ứng kịp thời trước các mối đe dọa tiềm ẩn.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗