Уязвимости нулевого дня в SonicWall SMA действовали за несколько недель до того, как о них узнали
Исследователи в области безопасности подтвердили, что две уязвимости в SonicWall Secure Mobile Access (SMA), отслеживаемые как CVE-2026-15409 и CVE-2026-15410, активно эксплуатировались в реальных атаках начиная с 22 июня 2026 года — задолго до того, как эти ошибки были публично раскрыты или исправлены. В течение этого периода злоумышленники, по имеющимся данным, использовали уязвимости для установки специального вредоносного ПО на затронутые устройства, что давало им незаметный плацдарм внутри корпоративных сетей, полагающихся на продукты удалённого доступа SonicWall.
Это именно тот разрыв, который имеет наибольшее значение в кибербезопасности: время между первым использованием уязвимости и моментом, когда защитники вообще узнают о её существовании. Для всех, кто использует устройства SMA для обеспечения безопасной удалённой работы, этот разрыв обернулся неделями неконтролируемого риска.
Почему устройства удалённого доступа — это узкое место с точки зрения конфиденциальности
Устройства SMA находятся в чувствительной точке сети. Они предназначены для аутентификации удалённых пользователей, управления подключениями в стиле VPN и обеспечения доступа сотрудников к внутренним системам. Когда уязвимость позволяет атакующим обойти эти средства защиты, последствия выходят далеко за рамки компрометации одного сервера. Учётные данные, сессионные данные и внутренний трафик, проходящий через устройство, могут быть доступны тому, кто его контролирует.
Это последнее раскрытие информации следует шаблону, замеченному в более ранних инцидентах с той же линейкой продуктов. Как сообщалось в нашем материале о SonicWall: уязвимости нулевого дня эксплуатировались за несколько недель до патча, злоумышленники и раньше объединяли несколько уязвимостей для повышения уровня доступа на этих устройствах. Повторение этой тактики позволяет предположить, что злоумышленники нашли надёжный сценарий для атак на инфраструктуру удалённого доступа именно из-за привилегированного положения, которое занимают эти устройства.
Наше более раннее освещение уязвимостей нулевого дня в SonicWall SMA1000 под активной атакой также подчеркнуло, насколько быстро могут развиваться подобные ситуации после подтверждения факта эксплуатации, и вендоры призывают к немедленной установке патчей в качестве основной линии защиты.
Проблема сроков раскрытия информации
Примечательным в этом случае является не просто наличие двух уязвимостей нулевого дня, а подтверждённый разрыв между началом эксплуатации и осведомлённостью общественности. Между первыми атаками 22 июня и последовавшим раскрытием прошёл почти месяц. В течение этого периода организации, использующие уязвимые устройства SMA, не могли знать, что им нужно действовать, потому что сама уязвимость была неизвестна защитникам, даже когда она активно использовалась против них.
Эта динамика — повторяющаяся проблема в управлении уязвимостями. Злоумышленники, обнаруживающие уязвимость самостоятельно или в ходе собственных исследований, получают фору, которую вендоры и службы безопасности не могут ликвидировать до тех пор, пока не сработает обнаружение. Для организаций, которые полагаются на инструменты удалённого доступа для поддержки распределённой рабочей силы, это отставание напрямую увеличивает вероятность того, что конфиденциальные данные или внутренние системы были затронуты ещё до того, как стало доступно исправление.
Что это значит для вас
Если ваша организация использует устройства SonicWall SMA, практический вывод прост: установка патчей после раскрытия информации необходима, но сама по себе может быть недостаточной. Поскольку эксплуатация началась задолго до публичного предупреждения, любое устройство, которое было доступно из интернета в период с 22 июня и далее, следует считать потенциально скомпрометированным, пока не доказано обратное. Это означает проверку журналов, поиск незнакомых процессов или учётных записей и проверку того, что в период уязвимости не было установлено постоянное вредоносное ПО.
Для индивидуальных пользователей и малого бизнеса этот инцидент служит напоминанием о том, что безопасность инструментов, обеспечивающих ваш удалённый доступ, важна так же, как и методы обеспечения безопасности на ваших собственных устройствах. Скомпрометированное устройство SMA может подорвать шифрование и контроль доступа, которые в противном случае защищали бы ваши данные при передаче, независимо от того, насколько осторожны вы сами.
Практические выводы
Организациям, использующим устройства SonicWall SMA, следует немедленно установить доступные патчи для CVE-2026-15409 и CVE-2026-15410 и рассматривать любое устройство, активное с 22 июня 2026 года, как потенциально скомпрометированное до завершения внутренней проверки. Службам безопасности необходимо провести аудит журналов аутентификации, искать неожиданные изменения конфигурации и сменить учётные данные, связанные с системами удалённого доступа. По возможности следует ограничить прямой доступ интерфейсов управления из интернета и в будущем включить дополнительный мониторинг инфраструктуры удалённого доступа.
В более широком смысле этот инцидент подчёркивает, почему стоит быть в курсе уязвимостей нулевого дня в SonicWall SMA и аналогичных раскрытий даже тем организациям, которые не были прямо названы в первоначальных отчётах. Эксплуатация нулевого дня редко ограничивается одной жертвой, и чем раньше защитники смогут действовать, тем меньшим становится окно уязвимости.




