SonicWall SMA nultog dana bili su aktivni tjednima prije nego što je itko znao

Sigurnosni istraživači potvrdili su da su dvije ranjivosti SonicWall Secure Mobile Access (SMA), označene kao CVE-2026-15409 i CVE-2026-15410, bile aktivno iskorištavane u divljini počevši od 22. lipnja 2026., znatno prije nego što su te ranjivosti javno objavljene ili zakrpane. Tijekom tog razdoblja, napadači su navodno koristili te bugove za instalaciju prilagođenog zlonamjernog softvera na pogođene uređaje, čime su stekli tihi uporište unutar korporativnih mreža koje su se oslanjale na SonicWall-ove proizvode za udaljeni pristup.

Ovo je vrsta jaza koji je najvažniji u kibernetičkoj sigurnosti: vrijeme između prvog iskorištavanja ranjivosti i trenutka kada branitelji uopće saznaju da ona postoji. Za sve koji koriste SMA uređaje za omogućavanje sigurnog udaljenog rada, taj se jaz pretvorio u tjedne nekontroliranog rizika.

Zašto su uređaji za udaljeni pristup usko grlo privatnosti

SMA uređaji nalaze se na osjetljivoj točki mreže. Dizajnirani su za autentifikaciju udaljenih korisnika, upravljanje vezama nalik VPN-u i posredovanje pristupa između zaposlenika i internih sustava. Kada ranjivost omogući napadačima da zaobiđu te obrane, posljedice nadilaze jedno kompromitirano poslužiteljsko računalo. Vjerodajnice, podaci o sesijama i interni promet koji prolazi kroz uređaj mogu biti izloženi onome tko njime upravlja.

Ovo najnovije otkriće slijedi obrazac viđen u ranijim incidentima koji uključuju istu liniju proizvoda. Kao što smo izvijestili u našem izvješću o SonicWall nultog dana iskorištenom tjednima prije zakrpe, napadači su prethodno povezivali više ranjivosti kako bi eskalirali pristup na tim uređajima. Ponavljanje ove taktike sugerira da su akteri prijetnji pronašli pouzdan plan za ciljanje infrastrukture udaljenog pristupa upravo zbog povlaštenog položaja koji ti uređaji zauzimaju.

Naše ranije izvješće o SonicWall SMA1000 nultog dana pod aktivnim napadom također je istaknulo koliko brzo takve situacije mogu eskalirati nakon što se iskorištavanje potvrdi, pri čemu proizvođači potiču hitno zakrpavanje kao primarnu liniju obrane.

Problem vremenskog okvira objave

Ono što ovaj slučaj čini značajnim nije samo postojanje dva nultog dana, već i potvrđeni jaz između prvog iskorištavanja i javne svijesti. Prošlo je gotovo mjesec dana između početnih napada 22. lipnja i objave koja je uslijedila. Tijekom tog razdoblja, organizacije koje su koristile ranjive SMA uređaje nisu imale načina znati da trebaju djelovati, jer je sama ranjivost bila nepoznata braniteljima čak i dok se aktivno koristila protiv njih.

Ova dinamika je ponavljajući izazov u upravljanju ranjivostima. Napadači koji samostalno otkriju ranjivost, ili kroz vlastito istraživanje, stječu prednost koju proizvođači i sigurnosni timovi ne mogu nadoknaditi sve dok otkrivanje ne sustigne. Za organizacije koje ovise o alatima za udaljeni pristup kako bi podržale distribuirane radne snage, to kašnjenje izravno povećava izglede da su osjetljivi podaci ili interni sustavi bili dodirnuti prije nego što je zakrpa uopće bila dostupna.

Što ovo znači za vas

Ako vaša organizacija koristi SonicWall SMA uređaje, praktični zaključak je jednostavan: zakrpavanje nakon objave je nužno, ali možda nije dovoljno samo po sebi. Budući da je iskorištavanje počelo znatno prije nego što je javnost obaviještena, svaki uređaj koji je bio izložen internetu od razdoblja 22. lipnja nadalje treba tretirati kao potencijalno kompromitiran dok se ne dokaže suprotno. To znači pregledavanje zapisnika, provjeru nepoznatih procesa ili računa i potvrdu da tijekom razdoblja izloženosti nije instaliran trajni zlonamjerni softver.

Za pojedinačne korisnike i manje tvrtke, ovaj incident je podsjetnik da je sigurnost alata koji posreduju vaš udaljeni pristup jednako važna kao i sigurnosne prakse na vašim vlastitim uređajima. Kompromitirani SMA uređaj može potkopati enkripciju i kontrole pristupa koje bi inače štitile vaše podatke u prijenosu, bez obzira na to koliko ste pažljivi na svom kraju.

Korisni zaključci

Organizacije koje koriste SonicWall SMA uređaje trebale bi odmah primijeniti dostupne zakrpe za CVE-2026-15409 i CVE-2026-15410 i tretirati svaki uređaj koji je bio aktivan od 22. lipnja 2026. kao potencijalno kompromitiran dok se ne dovrši interna revizija. Sigurnosni timovi trebali bi revidirati zapisnike autentifikacije, potražiti neočekivane promjene konfiguracije i rotirati vjerodajnice povezane sa sustavima udaljenog pristupa. Gdje je moguće, ograničite izravnu izloženost upravljačkih sučelja internetu i omogućite dodatno nadgledanje infrastrukture za udaljeni pristup ubuduće.

U širem smislu, ovaj incident naglašava zašto je vrijedno truda ostati u tijeku s nultog dana SonicWall SMA i sličnim objavama, čak i za organizacije koje nisu izravno navedene u početnim izvješćima. Iskorištavanje nultog dana rijetko ostaje ograničeno na jednu žrtvu, a što ranije branitelji mogu djelovati, to je manji prozor izloženosti.