SonicWall SMA 零日漏洞在被发现前已存在数周

安全研究人员已确认,两个 SonicWall Secure Mobile Access (SMA) 漏洞(编号为 CVE-2026-15409 和 CVE-2026-15410)自 2026 年 6 月 22 日起便在野外遭到活跃利用,远早于漏洞公开披露或发布补丁的时间。据报告,攻击者在那段时间利用这些漏洞在受影响设备上安装定制恶意软件,从而在依赖 SonicWall 远程访问产品的企业内部网络悄悄建立据点。

这正是网络安全中最要命的空窗期:从漏洞首次被利用,到防御方知晓其存在之间的时间差。对于使用 SMA 设备来支持安全远程办公的任何人来说,这段空窗期意味着数周不被察觉的风险。

为什么远程访问设备是隐私的咽喉要道

SMA 设备位于网络中一个敏感的位置。它们被设计用于验证远程用户身份、管理 VPN 类连接,并在员工与内网系统之间代理访问。当漏洞允许攻击者绕过这些防线时,后果就远不止一台服务器被攻陷那么简单。流经该设备的凭据、会话数据和内部流量,都可能暴露给控制它的人。

此次最新的披露延续了同系列产品早期事件中所见的模式。正如我们在关于补丁发布前数周就被利用的 SonicWall 零日漏洞的报告中所述,攻击者此前曾将多个漏洞串联起来,以提升在这些设备上的访问权限。这种手段的反复出现表明,威胁行为者已找到一套可靠的策略,专门瞄准远程访问基础设施,恰恰是因为这些设备所处的特权位置。

我们此前对正遭受活跃攻击的 SonicWall SMA1000 零日漏洞的报道也强调了,一旦利用行为被确认,事态会多快升级,厂商通常会敦促立即修补作为主要防线。

漏洞披露的时间线问题

此案值得关注的不仅是两个零日漏洞的存在,还有从首次利用到公众知晓之间的已被确认的时间差。从 6 月 22 日的初次攻击,到随后的披露,间隔了将近一个月。在那段时间里,运行受影响 SMA 设备的组织无法知道自己需要采取行动,因为对于防御方来说,这个漏洞本身并不知情,而它却正被用来对付他们。

这种动态是漏洞管理中反复出现的挑战。独立发现漏洞或通过自身研究找到漏洞的攻击者,便获得了先发优势,而厂商和安全团队在检测能力追上来之前,无法缩短这个时间差。对于依赖远程访问工具来支持分布式办公的组织来说,这种延迟直接增加了在补丁发布前敏感数据或内部系统被触碰的几率。

这对你意味着什么

如果你的组织使用 SonicWall SMA 设备,最实际的结论很明确:在披露后打补丁是必要的,但可能还不够。由于利用行为在公众被告知前就已开始,任何自 6 月 22 日起暴露于互联网的设备,都应被视为潜在已被攻陷,直到有相反证据为止。这意味着要审查日志、检查陌生进程或账户,并验证在暴露期间是否被安装了持久化恶意软件。

对个人用户和小型企业而言,这次事件提醒我们:代理你远程访问的工具有多安全,与你自身设备的安全实践同样重要。一个已被攻陷的 SMA 设备可能会削弱原本能保护传输中数据的加密和访问控制,无论你自身有多么小心。

可采取的行动要点

运行 SonicWall SMA 设备的组织应立即为 CVE-2026-15409 和 CVE-2026-15410 应用可用补丁,并将自 2026 年 6 月 22 日起活跃过的任何设备均视为潜在失陷,直至完成内部审查。安全团队应审计认证日志、查找非预期的配置更改,并轮换与远程访问系统相关的凭据。在可行的前提下,限制管理界面对互联网的直接暴露,并在今后为远程访问基础设施启用额外的监控。

从更广泛的层面看,此次事件凸显了为什么持续关注 SonicWall SMA 零日漏洞及类似披露是值得的,即便对那些在最初报告中没有被直接点名的组织也是如此。零日漏洞的利用很少局限于单一受害者,防御方行动越早,暴露的窗口就越小。