SonicWall 已确认,其 SMA 1000 系列设备中的两个关键零日漏洞在补丁发布前被 INC 勒索软件组织积极利用了 22 天。这两个漏洞编号为 CVE-2026-15409 和 CVE-2026-15410,都获得了 CVSS 最高严重性评分 10.0,成为今年企业 VPN 基础设施遭遇的最严重的远程访问漏洞事件之一。
对于依赖 SonicWall 安全移动访问(Secure Mobile Access)设备为员工提供加密远程访问内部网络的组织来说,此次事件提醒我们,人们对单一边界硬件寄予了多大的信任,以及一旦这份信任错付,代价会有多么高昂。
SonicWall SMA 1000 零日漏洞事件始末
SMA 1000 设备位于企业网络边界,负责对远程用户进行身份验证并将其流量路由到内部系统。这个位置使其成为极具吸引力的目标:成功利用漏洞不仅会攻陷一台设备,还可能让攻击者在整个组织的基础设施中获得立足点。
CVE-2026-15409 和 CVE-2026-15410 恰好为攻击者提供了这样的访问权限。这两个漏洞的 CVSS 评分均为 10.0,即最高级别,表明它们可被远程利用、几乎不需要身份验证,并可能导致完全沦陷。此前有关该事件的报道,包括 SonicWall SMA 零日漏洞被利用部署定制恶意软件 的报道,描述了攻击者不仅入侵了这些设备,还利用访问权限植入专门为被攻陷设备设计的持久性恶意工具。
根据相关跟踪,利用活动可追溯到 6 月 22 日,远早于 SonicWall 或安全社区公开识别出该问题。另一份关于 SonicWall SMA 零日漏洞自 6 月 22 日以来一直活跃 的报告详细列出了时间线,展示了这些漏洞在被发现之前已在野外被使用了多长时间。
INC 勒索软件与 22 天的利用窗口期
此次事件与常规漏洞披露的不同之处在于,它与 INC 勒索软件组织有直接关联。INC 在 SonicWall 发布修复程序之前,利用这些漏洞整整 22 天,为组织识别目标、获取访问权限并在受影响网络中横向移动提供了充足的时间。在勒索软件行动中,驻留时间(从初始访问到防御者察觉的时间段)往往决定了事件是被控制住,还是演变成全面的网络加密事件。
22 天的先机意义重大。对于资源充足的团伙来说,这足够梳理目标网络、定位有价值数据,并建立备用访问点,以防原始漏洞被修补。这种模式与之前被追踪为 UTA0533 的威胁行为者的活动相呼应,UTA0533 黑客利用 SonicWall SMA 零日漏洞 的详细报道显示,SonicWall 的 SMA 系列在很长一段时间内一直是高级攻击者反复针对的目标,而非一次性事件。
SonicWall 自身的紧急指南,如 SonicWall SMA1000 零日漏洞正遭活跃攻击:请立即修补 所述,突显了漏洞公开后管理员面临的紧迫性。该公司强烈要求客户立即修补,表明其对这两处漏洞内部评估的严重程度。
远程访问用户面临的隐私风险
除了勒索软件的角度,此次事件还有一个更隐蔽但同样重要的隐私维度。SMA 设备会处理每个通过其连接的远程员工的凭据、会话令牌和流量。在这一层出现 CVSS 10.0 漏洞意味着攻击者可能在数周内都能窥探身份验证数据和内部流量模式,而不仅仅是部署勒索软件载荷的能力。
对于远程工作的员工和承包商而言,此类边界设备被攻陷可能导致个人登录凭据、会话数据以及可能流经设备的敏感通信泄露,即使勒索软件部署本身是更明显的后果。这也不是 SonicWall 独有的情况;近期 Check Point SmartConsole 零日漏洞在攻击中被利用 也出现了类似的暴露,这进一步说明,来自不同供应商的边界安全工具之所以始终是高价值目标,正是因为流经其中的隐私敏感数据。
这对您意味着什么
如果您的组织运行 SonicWall SMA 1000 设备,当务之急是确认已应用解决 CVE-2026-15409 和 CVE-2026-15410 的补丁。鉴于修补程序发布前存在 22 天的利用窗口期,这期间的所有 SMA 1000 部署都应视为可能已遭入侵,并检查日志中有无异常的认证活动或意外的出站连接。
即使您不直接负责管理这些设备,如果您的雇主使用 SonicWall 远程访问工具,询问 IT 或安全团队补丁是否已部署以及是否发现任何入侵指标是合理的。个人用户无法自行修补企业设备,但在确认发生此类事件后更改 VPN 和远程访问密码是一项明智的预防措施。
关键要点
此次 SonicWall SMA 1000 零日漏洞事件表明,单一的边界设备如何成为勒索软件行动的入口,并实现长达数周未被察觉的访问。两个 CVE 均获得 CVSS 10.0 评分,再加上 INC 勒索软件在 22 天内确认实施了利用,使该事件成为今年最严重的远程访问安全事件之一。组织应核实补丁是否已应用,审计追溯到利用窗口期的入侵迹象,并将 SMA 1000 等边界设备视为高价值目标,需要与任何面向互联网的关键系统同等的审查。持续关注供应商建议并迅速应用补丁,仍然是防范下一个必然紧随其后的零日漏洞的最有效防线。




