ב-14 ביולי 2026 פרסמה SonicWall אזהרה על חולשת Zero Day קריטית במכשירי ה-SMA1000, סדרת שערי ה-VPN שלה לגישה מרוחקת. הפגיעות, CVE-2026-15409, קיבלה את הציון המקסימלי האפשרי בסולם CVSS, 10.0 מתוך 10, ו-CISA אישרה כבר באותו יום שהיא מנוצלת נגד ארגונים אמיתיים.

סקירה כללית

SMA1000 הוא שער שדרכו עובדים מתחברים מרחוק לרשת הארגונית, ולכן הוא כמעט תמיד חשוף לאינטרנט. הפגיעות יושבת בממשק ה-Workplace, הפורטל שדרכו משתמשים נכנסים למערכת, וסובלת מ-SSRF (זיוף בקשות בצד השרת, Server-Side Request Forgery: מצב שבו תוקף גורם לשרת עצמו לשלוח בקשת HTTP ליעד שהוא קובע, במקום ליעד שהמערכת התכוונה אליו). תוקף מרוחק, בלי שם משתמש או סיסמה, יכול לגרום למכשיר לפנות לכתובות פנימיות שאינן חשופות לאינטרנט, ומשם לסרוק או לגעת בשירותי ניהול פנימיים. SonicWall מזהירה שבמתקפות שכבר נצפו, התוקפים משלבים את הפגיעות הזאת עם חולשה שנייה, CVE-2026-15410, כדי להריץ בסופו של דבר פקודות מערכת על המכשיר עצמו.

פרטים בקצרה:
מזהה: CVE-2026-15409
סוג: זיוף בקשות בצד השרת (SSRF), CWE-918
מוצר: SonicWall SMA1000 (דגמי SMA6210, SMA7210, SMA8200v)
גרסאות מושפעות: 12.4.3-03245 עד 12.4.3-03434, ו-12.5.0-02283 עד 12.5.0-02800
גרסה מתוקנת: 12.4.3-03453 ומעלה, או 12.5.0-02835 ומעלה
ניצול בפועל: כן, ברשימת ה-KEV של CISA

ציר זמן

14 ביולי 2026: SonicWall מפרסמת הודעה רשמית על שתי החולשות יחד עם עדכוני קושחה מתקנים.
14 ביולי 2026: CISA מוסיפה את שתי הפגיעויות לרשימת ה-KEV לאחר שאישרה ניצול פעיל בשטח.
17 ביולי 2026: מועד היעד לתיקון עבור סוכנויות פדרליות אמריקאיות, לפי הנחיית BOD 26-04.

איך הניצול עובד

מנגנון הפגיעות מנצל את חולשת ה-SSRF בממשק ה-Workplace: תוקף שולח בקשה עם פרמטר שמכוון את השרת עצמו לבצע קריאת HTTP חוזרת ליעד לבחירתו, ולא ליעד שהמפתחים תכננו. כך המכשיר עצמו הופך לשלוח בקשות מטעם התוקף אל רשתות פנימיות שאסורות לגישה ישירה מהאינטרנט, כולל ממשקי ניהול שלא נועדו לחשיפה חיצונית. משם, אם התוקף מצליח להגיע גם לממשק הניהול המאומת, הוא יכול לשלב את חולשת הזרקת הקוד ב-CVE-2026-15410 ולהריץ פקודות מערכת מלאות. SonicWall דיווחה שהתוקפים כבר נצפו משלבים בין שתי הפגיעויות במתקפות בשטח.

ניתוח ציון ה-CVSS

ציון CVSS: 10.0

זהו הרף המקסימלי בסולם: הפגיעות מנוצלת מרחוק בלי הרשאות ובלי שום פעולה מהקורבן, וההשפעה שלה חוצה את גבולות הרכיב הפגיע עצמו אל רכיבים אחרים במכשיר, כך שכל שלושת ממדי האבטחה נפגעים במלואם. בפועל זה אומר שכל שרת SMA1000 שפונה לאינטרנט ולא תוקן הוא יעד מיידי, בלי צורך בשום פרט התחברות.

איפה למצוא Proof of Concept (PoC)

נכון לכתיבת שורות אלה לא פורסם PoC פומבי לפגיעות הזאת, מדובר בפגיעות Zero Day שהתגלתה דרך ניצול בשטח ולא דרך גילוי אחראי. הניתוח הטכני המפורט ביותר שפורסם עד כה מופיע ב-Help Net Security, שמתאר את שרשרת הניצול ואת המלצות הבדיקה למנהלי מערכת.

עד שהתיקון מותקן, כל מכשיר SMA1000 שנגיש מהאינטרנט צריך להיחשב כבר פגיע בפועל, לא רק תיאורטית.