最大深刻度のSonicWall SMA1000の脆弱性、攻撃で悪用が始まる

攻撃者が、SonicWall SMA1000アプライアンスに存在する最大深刻度の脆弱性(CVE-2026-102255)を悪用しています。この脆弱性は3日前の火曜日にパッチが公開されたばかりです。

CVE-2026-102255として追跡されているこの脆弱性は、SMA1000の6210、7210、8200vモデルのAppliance WorkPlaceインターフェースに影響します。一方、SMA 100シリーズ製品や、SonicWallファイアウォール上で動作するSSL-VPNは影響を受けません。

「この経路を悪用すると、リモートの未認証攻撃者が、アプライアンスに自身の代わりのリクエストを発行させ、内部機能に到達して不正な操作を実行できる可能性があります」と、SonicWallは説明しています。

SonicWallは火曜日のアドバイザリで、この脆弱性を悪用が確認されたものとして示していません。しかし、Previdianの創設者でセキュリティ研究者のRyan Dewhurst氏は金曜日、BleepingComputerの取材に対し、同社のハニーポットネットワークがCVE-2026-102255の脆弱性に合致する悪用の試みを検知したと述べました。

「リクエストの標的は、WorkPlace Extrawebインターフェースでした。細工したOPTIONSリクエストを使い、アプライアンス内部のCouchDBサービス(127.0.0.1:5984)に到達しようとしていました。ペイロードはCouchDBのデザインドキュメントへ侵入して_rewrite関数を呼び出そうとし、その際、認証情報admin:adminを含むHTTP Basic認証ヘッダーも付与していました」と、Dewhurst氏はBleepingComputerに語りました。

「この脆弱性は、2026年7月と9月に公表された過去のSSRF脆弱性と同じWorkPlaceインターフェースを標的にしています。ただし、10月の脆弱性は異なる悪用手法を使っています。

Dewhurst氏はさらに、この活動は実際の悪用の試みと一致するものの、Previdianは「それらの試みが実際にシステムを侵害し得たかどうか」をまだ確認できていないと付け加えました。

インターネットの脅威を監視するShadowserverは現在、オンラインに公開されている400台以上のSMA1000アプライアンスを追跡しています。ただし、そのうちハニーポットが何台か、またCVE-2026-102255への攻撃に対してすでにパッチが適用された台数は不明です。

Image

SMA1000は企業向けのセキュアリモートアクセスゲートウェイです。マネージドサービスプロバイダー(MSSP)や多くの大企業、政府機関が、社内アプリケーションや企業ネットワークへのVPNアクセスに利用しているため、しばしば標的になります。

たとえば7月には、攻撃者が2件のSMA1000のゼロデイ脆弱性(CVE-2026-15409とCVE-2026-15410)を数週間にわたって悪用しました。脆弱なVPNアプライアンスに、独自のマルウェアであるSou5、OrangeTail、RootRunを仕込んでいました。

米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は後に、これらの攻撃の一部をランサムウェアグループと関連付けています。

先月もSonicWallは顧客に対し、攻撃者が2件の新たなゼロデイ脆弱性を連鎖させ(CVE-2026-83548とCVE-2026-83549)、脆弱なSMA1000ゲートウェイ上でリモートコードを実行していると警告しました。

CISAは過去4年間で、19件のSonicWall製品の脆弱性を悪用が確認された脆弱性のカタログに追加しました。そのうち13件については、ランサムウェアグループによる悪用を指摘しています。

翻訳元: https://www.bleepingcomputer.com/news/security/max-severity-sonicwall-sma1000-flaw-now-exploited-in-attacks/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。