SonicWall SMA1000 lại bị tấn công tích cực: Hai lỗ hổng zero-day bị khai thác chuỗi

02 tháng 9, 2026·5 phút đọc

SonicWall cảnh báo các thiết bị SMA1000 đang bị tin tặc khai thác hai lỗ hổng zero-day mới, bao gồm một lỗ hổng SSRF nghiêm trọng và một lỗ hổng tiêm lệnh OS. Các trung tâm điều hành an ninh (SOC) của NHS Anh đánh giá khả năng xảy ra các cuộc tấn công tiếp theo là 'gần như chắc chắn', buộc doanh nghiệp phải nhanh chóng áp dụng bản vá.

SonicWall SMA1000 lại bị tấn công tích cực: Hai lỗ hổng zero-day bị khai thác chuỗi

SonicWall SMA1000 lại bị tấn công tích cực: Hai lỗ hổng zero-day bị khai thác chuỗi

SonicWall vừa phát đi cảnh báo khẩn cấp về việc các thiết bị Secure Mobile Access (SMA) Series 1000 đang bị tin tặc khai thác tích cực thông qua hai lỗ hổng zero-day được kết hợp để chiếm quyền điều khiển hoàn toàn. Đây là lần thứ hai trong vòng chưa đầy một năm, dòng sản phẩm này rơi vào tình trạng bị tấn công với kịch bản gần như tương tự.

Trong thông báo mới nhất, hãng bảo mật cho biết hai lỗ hổng ảnh hưởng đến các mẫu thiết bị SMA 6210, 7210 và 8200v — những cổng kết nối VPN và truy cập từ xa được thiết kế cho doanh nghiệp vừa và lớn. Việc xâm nhập thành công vào các thiết bị này có thể mở ra con đường trực tiếp vào mạng nội bộ của tổ chức.

Hai lỗ hổng nghiêm trọng bị khai thác

Lỗ hổng đầu tiên, mang mã CVE-2026-83548, là lỗ hổng Server-Side Request Forgery (SSRF) trước khi xác thực với điểm CVSS v3 tối đa 10.0. Theo mô tả của SonicWall, đây là đường truy cập thay thế không mong muốn cho phép kẻ tấn công từ xa mà không cần xác thực có thể truy cập trái phép vào các chức năng nhạy cảm và thực hiện các thao tác không được phép.

Lỗ hổng thứ hai, mã CVE-2026-83549, là lỗ hổng tiêm lệnh hệ điều hành (OS command injection) sau khi xác thực trong Giao diện Quản lý Thiết bị (Appliance Management Console - AMC), được đánh giá 7.8 điểm CVSS v3. Trong điều kiện nhất định, kẻ tấn công đã xác thực với quyền quản trị viên có thể thực thi các lệnh tùy ý trên thiết bị.

Điều đáng lo ngại là cả hai lỗ hổng có thể được kết hợp thành chuỗi khai thác hoàn chỉnh, giúp tin tặc từng bước chiếm quyền kiểm soát thiết bị từ xa.

Khuyến cáo từ SonicWall và NHS Anh

SonicWall đã phát hành các bản vá nóng (hotfix) cho các thiết bị bị ảnh hưởng và không có giải pháp thay thế nào khác ngoài việc áp dụng bản vá ngay lập tức. Hãng cũng khuyến cáo khách hàng liên hệ đội ngũ hỗ trợ kỹ thuật để được trợ giúp xác định các chỉ số xâm nhập (indicators of compromise).

Nếu nghi ngờ thiết bị đã bị xâm nhập, SonicWall đề xuất:

  • Reimage hoặc triển khai lại thiết bị từ trạng thái sạch
  • Thay đổi toàn bộ mật khẩu trên hệ thống
  • Đặt lại mã TOTP cho xác thực hai yếu tố

Trong một khuyến cáo riêng, NHS England — đơn vị vận hành hệ thống y tế công tại Anh — đã lên tiếng cảnh báo về nguy cơ ngày càng gia tăng đối với các cổng kết nối Internet:

"Các tường lửa và thiết bị biên được thiết kế để kết nối Internet và là mục tiêu hấp dẫn hàng đầu đối với kẻ tấn công. Số lượng lỗ hổng trên thiết bị biên được công bố mỗi năm ngày càng tăng và bị khai thác rất nhanh chóng."

Trung tâm Điều hành An ninh Quốc gia (National CSOC) của NHS đánh giá khả năng các cuộc tấn công tiếp theo nhắm vào những lỗ hổng này là "gần như chắc chắn".

Lịch sử đầy sóng gió của SMA1000

Đây không phải lần đầu tiên dòng sản phẩm SMA1000 gặp rắc rối nghiêm trọng. Ngay từ tháng 7/2025, SonicWall đã công bố một cặp lỗ hổng có cấu trúc gần như tương tự: một lỗ hổng SSRF trước xác thực trong giao diện WorkPlace và một lỗ hổng tiêm lệnh OS sau xác thực trong AMC. Lỗ hổng SSRF đó cũng đạt điểm CVSS tối đa 10.0.

CISA sau đó đã thêm mã CVE-2026-15409 vào danh mục các lỗ hổng đã bị khai thác (Known Exploited Vulnerabilities) và xác nhận lỗ hổng này được sử dụng trong các chiến dịch ransomware. Trong suốt năm 2025, SonicWall liên tục phải vá hàng loạt lỗ hổng trên SMA1000, bao gồm các lỗ hổng tiêm lệnh OS và leo thang đặc quyền, đồng thời điều tra các zero-day liên quan đến tấn công ransomware.

Bài học cho doanh nghiệp Việt Nam

Với xu hướng chuyển đổi số mạnh mẽ, nhiều doanh nghiệp Việt Nam đang sử dụng các thiết bị gateway VPN để hỗ trợ nhân viên làm việc từ xa. Câu chuyện của SonicWall SMA1000 là hồi chuông cảnh tỉnh về tầm quan trọng của việc quản lý vá lỗ hổng đối với các thiết bị biên — những "cửa ngõ" kết nối Internet luôn là mục tiêu hàng đầu của tội phạm mạng.

Các tổ chức đang sử dụng thiết bị SMA1000 nên:

  • Kiểm tra phiên bản firmware hiện tại và áp dụng hotfix ngay lập tức
  • Rà soát nhật ký truy cập để phát hiện các dấu hiệu bất thường
  • Hạn chế truy cập vào giao diện quản trị AMC từ Internet
  • Theo dõi các kênh cảnh báo từ SonicWall và các cơ quan an ninh mạng

Việc trì hoãn vá lỗ hổng trên các thiết bị gateway có thể biến chúng thành bàn đạp cho các cuộc tấn công ransomware nghiêm trọng, gây thiệt hại lớn về tài chính và uy tín cho tổ chức.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗