SonicWallは、インターネットに公開されているアプライアンスで、またもやCVSS深刻度10の脆弱性を公表しました。同じ製品で認証前の別の脆弱性がゼロデイとして悪用されてから、わずか数カ月後のことです。
SonicWallは、主力製品の一つで、またしても重大な脆弱性を公表しました。
CVE-2026-102255は、共通脆弱性評価システム(CVSS)で最高値の10と評価されています。SMA1000アプライアンスのWork Placeインターフェースにおける、認証前のサーバーサイドリクエストフォージェリ(SSRF)の脆弱性です。意図しないアクセス経路が存在するため、攻撃者はアプライアンスに自分の代わりにリクエストを送信させ、内部機能にアクセスして不正な操作を実行できる可能性があります。
同時に、同社はSMA1000に影響する、深刻度がより低い3件の脆弱性も公表しました。アプライアンスを利用する顧客に対し、修正済みのリリースバージョンへのアップグレードを「強く推奨」しています。
SonicWallによると、この重大な脆弱性が実際の攻撃で悪用されている形跡は、今のところ確認されていません。
ただし、Dickson Researchの主席アナリストであるFrank Dickson氏は、「CVSSで10.0が付くのは、あらゆる条件が攻撃者に有利に働く場合だけです」と説明します。同氏によると、この脆弱性はネットワーク経由でアクセスでき、攻撃は容易です。しかも、認証情報も、ユーザーによるクリックなどの操作も必要なく成立します。
Dickson氏は、SSRF攻撃では「意図しない代替のアクセス経路により、認証されていない攻撃者がアプライアンスを内部機能へ誘導し、不正な操作を実行できてしまいます」と指摘します。「被害は機器の中だけにとどまりません。CVSSの採点ではこれをスコープの変更と呼びます。9.8と10を分けるのは、この点です」
Beauceron SecurityのCEOであるDavid Shipley氏も同じ見方です。CVE-2026-102255の深刻度が10とされているのは、「認証が行われる前の段階で、攻撃者がセキュリティ機器を遠隔から完全に乗っ取れるからです」と述べています。
攻撃者にRCEの能力を与える
SonicWall Secure Mobile Access(SMA)1000シリーズは、ゼロトラストの原則に基づくSSL仮想プライベートネットワーク(VPN)ゲートウェイ製品群です。ハイブリッド環境、オンプレミス環境、マルチクラウド環境に対し、ポリシーに基づく接続を適用します。
中堅・大企業のほか、マネージドセキュリティサービスプロバイダー(MSSP)や政府機関も数多く利用しています。こうした組織の性質から、このアプライアンスは攻撃者にとって格好の標的となっています。
今回公表された最高深刻度の脆弱性CVE-2026-102255は、ソフトウェアバージョン12.4.3-03526および12.5.0-02952以前を実行するSMA 1000のモデル6210、7210、8200vに影響します。SonicWallによると、SonicWallファイアウォール上で動作するSSL-VPNや、SMA 100シリーズ製品は影響を受けません。顧客は最新のプラットフォーム用ホットフィックスをmysonicwall.comからダウンロードできます。
今週SonicWallが公表した残る3件の脆弱性は次のとおりです。まず、深刻度7.8のCVE-2026-102256です。認証済みのリモート攻撃者が管理者権限を奪い、任意のOSコマンドを実行できる恐れがあります。次に、深刻度7.2のCVE-2026-102257です。パストラバーサルやリモートコード実行(RCE)を可能にする可能性があります。最後に、深刻度5.5のCVE-2026-102258です。「特定の条件下」で、認証済みのリモート攻撃者がアプライアンスの管理コンソールに任意のJavaScriptコードを保存し、実行できる可能性があります。
SonicWallは、これらの脆弱性を発見した功績として、Anthropic、Trend Micro(Zero Day Initiative経由)、DigitalCanion SAの研究者の名前を挙げています。
狙われるのは「信頼」そのもの
SonicWallのSMAアプライアンスでは最近、脆弱性が相次いでおり、攻撃者による悪用も確認されています。
たとえば9月、同社は1000シリーズの2件の重大なセキュリティホールを報告しました。深刻度10のCVE-2026-83548は、攻撃者が「機密性の高い機能に不正にアクセスし、不正な操作を実行する」ことを可能にすると、同社は報告しています。
もう1件のCVE-2026-83549は深刻度7.8(高)で、SMAアプライアンス管理コンソールに影響しました。認証済みの攻撃者が管理者として任意のOSコマンドを実行し、リモートコード実行を行える可能性がありました。両脆弱性とも修正済みですが、SonicWallは、いずれも攻撃者に積極的に狙われていたことを明らかにしています。
さらに7月には、SMA1000シリーズの認証前フォージェリの脆弱性(CVE-2026-15409、こちらも深刻度10)がゼロデイ脆弱性として悪用されました。
米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、過去4年間で合計19件のSonicWallの脆弱性を悪用が確認された脆弱性のリストに追加しました。このうち13件はランサムウェア攻撃で標的にされています。ランサムウェア攻撃の被害を最も大きく受けたのは、SonicWallのSSL VPNの顧客でした。もう一つの注目すべきインシデントが、2025年9月に全ユーザーに影響した同社のクラウドバックアップサービスのセキュリティ上の欠陥です。
不運ではなくパターン
Dickson氏によると、SMA 1000がネットワークの境界に置かれているのは、まさにその背後にあるものに到達できるからです。同氏は「その信頼こそが肝心な点です」と付け加えます。SSRF攻撃はこの信頼を悪用します。攻撃者はアプライアンスに内部の扉をノックさせ、システムが信頼する相手からのリクエストに見えるため、扉が開いてしまいます。そこから先は、SSRF攻撃がどこまで到達できるかが問題になります。
「これはトロイの木馬です」とDickson氏は言います。「悪意あるリクエストが、信頼されたリクエストの内側に入って届きます」
Dickson氏によると、今週公表された残り3件のうち2件はRCEにつながる可能性があります。これは、7月と9月の攻撃と「まったく同じ手口」です。
SonicWallが火曜日に出したアドバイザリーでは、影響を受けるソフトウェアバージョンとして12.4.3-03526と12.5.0-02952が挙げられています。同氏は、これらが9月のゼロデイを修正したまさにそのホットフィックスだと指摘します。
「先月、やるべきことをすべてやった顧客が、今日また危険にさらされているのです」と同氏は話します。修正済みのリリースは12.4.3-03670および12.5.0-03082以降となりました。アドバイザリーには、パッチ適用以外の回避策は記載されていません。
Dickson氏の助言は次のとおりです。物理・仮想を問わず、すべてのアプライアンスでビルド番号をすべて確認すること。可能であれば、Work Placeインターフェースと管理コンソールをインターネットに公開しないこと。7月または9月の時期にアプライアンスが公開されたまま未パッチだった場合は、今回のパッチ適用を「調査の終わりではなく、始まり」と捉えること。過去のインシデント後にSonicWallが示した、イメージの再構築、パスワードのローテーション、時間ベースのワンタイムパスワード(TOTP)のリセットという指針は、今も有効です。
さらにDickson氏は、「約3カ月の間に、同じインターフェースで10.0の脆弱性が3件。これは不運ではなく、パターンです」と指摘します。
それでも、Ivanti、Fortinet、Citrix、Ciscoなど、主要なリモートアクセスベンダーの大半は、少なくとも一度は製品の侵害に見舞われています。「インターネットに面したVPNアプライアンスは、境界防御のアキレス腱です」と同氏は語ります。「ベンダーを乗り換えても、別のアキレス腱に替わるだけです」
同氏は、今回の脆弱性が新たなバグなのか、それとも過去の問題に対する不完全な修正にすぎないのかを、SonicWallに確認すべきだと助言します。「そのうえでパッチを適用し、ビルドを確認し、なぜ同じ扉が開き続けるのかを問うべきです」
AIエージェントが攻撃を再現する
Shipley氏は、最高レベルの深刻度を持つ脆弱性のうち2件をAnthropicの研究者が発見した点にも言及しました。「情報が公開された今、多数のAIがこの攻撃を再現してくるのは間違いないでしょう」
同氏は、ログを確認し、このバグの種類全体を「製品の奥深くまで」探すことを勧めています。
「一度見つかったものは、また見つかります」と同氏は言います。
同氏はDickson氏の助言に同意したうえで、重大なCVEがあるからといって顧客がベンダーを見限るべきではないと付け加えました。そうすれば、企業が脆弱性を隠すよう促すだけだからです。「同じ攻撃手法による重大なCVEの繰り返しを避け、バグの種類ごと修正していることを示したベンダーを評価すべきです」と同氏は述べています。