ה-SMA1000 הוא הקופסה שארגון מציב בקצה הרשת שלו כדי שעובדים יוכלו להתחבר אליה מהבית. מעצם התפקיד הזה היא חשופה לאינטרנט, וארגון Shadowserver סופר יותר מ-400 מכשירים כאלה שנגישים כרגע ברשת הפתוחה. SonicWall מאשרת שתוקפים כבר משרשרים בהם שתי חולשות חדשות.

מה קרה

ב-1 בספטמבר פרסמה SonicWall אזהרה על שתי חולשות במכשירי SMA1000, ושתיהן לא היו ידועות כשההתקפות התחילו. הראשונה, CVE-2026-83548, קיבלה את הציון המקסימלי בסולם CVSS, 10 מתוך 10. היא יושבת בממשק ה-Work Place, זה שדרכו העובדים מתחברים, ומקורה בנתיב גישה חלופי שלא היה אמור להתקיים. התוצאה היא שתוקף מהרשת, בלי שם משתמש ובלי סיסמה, יכול לגרום למכשיר עצמו לפנות בשמו למקומות שהוא חסום מהם ולהפעיל פונקציות פנימיות שלא נועדו לו. לסוג החולשה הזה קוראים SSRF, זיוף בקשות מצד השרת.

השנייה, CVE-2026-83549 בציון 7.8, נמצאת בקונסולת הניהול של המכשיר ומאפשרת למי שכבר מחזיק הרשאות ניהול להריץ עליו פקודות של מערכת ההפעלה. כל אחת מהן לבדה מוגבלת, אבל יחד הן שרשרת: הראשונה פותחת את הדלת בלי פרטי אימות, השנייה הופכת את זה להרצת קוד על המכשיר.

SonicWall כתבה שצוות ה-PSIRT שלה חקר מקרה שמצביע על ניצול פעיל, וקראה ללקוחות לעדכן לגרסת ה-hotfix בהקדם. CISA הכניסה את שתי החולשות ב-2 בספטמבר לרשימת החולשות שמנוצלות בפועל, עם מועד תיקון של 5 בספטמבר לגופים פדרליים. הן נוגעות לדגמים 6210, 7210 ו-8200v בלבד. מה שהחברה עדיין לא פרסמה זה פרטים על ההתקפות עצמן או סימני זיהוי שיאפשרו לארגון לבדוק אם נפגע. (וזאת, אגב, הפעם השלישית מאז דצמבר שאותו קו מוצרים מקבל תיקון חירום לחולשת יום-אפס שכבר מנוצלת, וביולי היה מדובר באותו ממשק Work Place ובאותו ציון 10.)

למה זה חשוב לכם

אתם כנראה לא מחזיקים מכשיר כזה בבית, והרלוונטיות שלכם היא בצד השני של השער. SMA1000 יושב בין האינטרנט לבין הרשת הפנימית של מעסיקים, של קופות חולים, של חברות ביטוח ושל ספקים שמחזיקים את הפרטים שלכם. כשהחדירה מתבצעת דרך המכשיר עצמו, אף סיסמה שבחרתם לא הייתה עוצרת אותה, וגם אימות דו-שלבי על החשבון שלכם לא רלוונטי לשלב הזה.

מה עושים?

אם בארגון שלכם יש SMA1000 מדגם 6210, 7210 או 8200v, התקינו את ה-hotfix עכשיו ואל תחכו לחלון התחזוקה הבא. מועד היעד ש-CISA קבעה לגופים פדרליים הוא 5 בספטמבר, וזה אומר משהו על הדחיפות.

אם נמצאו סימני חדירה, SonicWall ממליצה להתקין את המכשיר מחדש מאפס, להחליף את כל סיסמאות המשתמשים והמנהלים ולאפס את ה-token-ים של האימות החד-פעמי. שימו לב שהחברה טרם פרסמה סימני זיהוי, ולכן העובדה שלא מצאתם כלום עדיין לא אומרת שלא קרה כלום.

לפני שנבהלים, בדקו דגם. שירות ה-SSL-VPN שרץ על הפיירוולים של SonicWall וסדרת SMA 100 אינם מושפעים מהחולשות האלה.

ואם אתם מתחברים לעבודה מרחוק ותקבלו בימים הקרובים בקשה חריגה להתחבר מחדש או לאשר קוד שלא ביקשתם, אל תאשרו לפני שווידאתם עם ה-IT בערוץ שאתם מכירים.

שער הגישה מרחוק הוא הרכיב שאמור להיות המוקשח ביותר ברשת, והוא בדיוק הרכיב שהכי משתלם לתקוף.