SonicWall SMA1000 SSRF 漏洞 CVE-2026-102255 遭在野利用:补丁发布仅三天即被攻击者利用

事件概述:补丁发布仅三天,漏洞就被搬上攻击前线

2026 年 10 月 6 日,SonicWall 发布安全公告(SNWLID-2026-0017),修复了 SMA1000 系列安全接入网关中的一个严重漏洞,编号 CVE-2026-102255。该漏洞位于 SMA1000 的 Work Place 接口中,属于一种未授权的服务器端请求伪造(SSRF)问题:远程攻击者无需任何凭据,即可让设备代替自己向内部功能发起请求,从而执行未经授权的操作。该漏洞 CVSS 评分达到满分 10.0,且影响范围超出漏洞组件本身(scope changed),意味着一旦被利用,攻击可以从网关蔓延到内网其他系统。

真正让这个漏洞登上头条的是时间线:补丁发布于 10 月 6 日(周二),据 BleepingComputer 报道,攻击者在 10 月 9 日(周四)就已开始在实际攻击中利用该漏洞——从补丁到在野利用只隔了三天。加拿大网络安全中心(Canadian Centre for Cyber Security)同日更新公告 AV26-1017,确认该漏洞已在野被利用。这意味着,任何仍未打上补丁、且 Work Place 接口暴露在公网的 SMA1000 设备,此刻正处于直接风险之中。

影响范围:哪些设备受影响

根据 CVE 记录和加拿大公告 AV26-1017,受影响的产品与版本范围如下:

  • SonicWall SMA1000 系列(型号 6210、7210、8200v):12.4.3-03526(platform-hotfix)及更早版本;按加拿大公告口径为 12.4.3-03670 及更早。
  • SonicWall SMA1000 12.5.0 分支:12.5.0-02952(platform-hotfix)及更早版本;按加拿大公告口径为 12.5.0-03082 及更早。

判断标准很简单:只要设备运行的不是 SonicWall 于 2026 年 10 月 6 日在 SNWLID-2026-0017 中发布的修复 hotfix,就应按存在漏洞处理。需要注意,SMA1000 与常见的 SMA100 是不同产品线,此漏洞只影响 SMA1000 系列。

服务器与网络安全

为什么站长和中小企业运维要关注

SSL VPN / 安全接入网关是企业边界的"正门",也是近两年攻击者最青睐的突破口之一。从 Citrix NetScaler、F5 BIG-IP 到 Fortinet FortiGate,再到这次的 SonicWall SMA1000,边界网关设备的漏洞几乎都遵循同一个模式:无需登录、直接打设备、拿到内网立足点。SMA1000 这类设备通常部署在企业内网与互联网之间,本身就有权访问内部的认证系统、应用门户和资源服务器——SSRF 漏洞等于让攻击者借设备的"身份"去触碰这些内部功能,其价值远高于攻击一台普通 Web 服务器。

对中小企业来说还有一层现实问题:这类设备往往装好之后几年不动,hotfix 版本停留在交付时的状态,管理界面又为了远程办公方便直接暴露公网。攻击者利用自动化扫描就能快速定位目标,三天时间足够扫遍全网未打补丁的设备。

攻击风险与利用前提

  • 无需认证:攻击者不需要任何账号即可发起攻击,只要能访问到 Work Place 接口。
  • SSRF 的连带伤害:CVSS 10.0 且 scope changed,说明利用可以跨越组件边界——攻击者可借设备向内网发起请求,触及原本只有设备能访问的内部功能。
  • 暴露面决定风险:Work Place 接口若仅在内网可达,风险显著降低;直接暴露公网的设备风险最高。
  • 补丁前的攻击可能已经发生:在野利用确认于 10 月 9 日,但实际利用可能更早开始,日志排查范围应适当往前追溯。

排查思路:三步确认你的设备状态

  1. 确认设备型号与版本:逐台核对 SMA1000(6210、7210、8200v)当前运行的 platform-hotfix 版本号。对照上述受影响范围:12.4.3-03526 / 12.5.0-02952 及更早(CVE 记录口径),或 12.4.3-03670 / 12.5.0-03082 及更早(AV26-1017 口径),均视为存在漏洞。凡不是 10 月 6 日 SNWLID-2026-0017 发布的修复版本,都应按 vulnerable 处理。
  2. 检查 Work Place 接口访问日志:重点查找两类异常——来自未认证会话、指向非预期路径的请求;以及由设备本身发起、但没有任何用户会话可以解释的、通往内部服务的请求。对于无法归因的活动,回溯排查 2026 年 10 月 6 日(补丁发布日)以来的记录,作为可能的入侵迹象处理。
  3. 核对配置与账户:检查设备本地用户列表和管理员账户是否出现不明新增项,确认 SSO / 联合认证配置未被篡改,留意配置归档是否被异常导出。

修复与缓解建议

  1. 优先升级:应用 SonicWall 于 2026 年 10 月 6 日在 SNWLID-2026-0017 中发布的 SMA1000 platform-hotfix(覆盖 12.4.3 和 12.5.0 两个分支)。具体修复构建号以 SonicWall 官方公告为准,升级前先在官网核对最新版本说明。
  2. 升级前先备份:对网关这类承载数据入口的生产设备,操作前务必导出并妥善保存当前配置;如果条件允许,先在测试环境或业务低峰时段验证升级流程,评估重启或切换对在线用户的影响,避免升级窗口造成业务中断。
  3. 限制暴露面:在完成升级之前,若业务允许,将 Work Place 接口的管理访问限制到可信来源(如仅限管理网段或 VPN 内访问),必要时临时关闭非必需的远程接入功能。涉及防火墙策略调整的,务必先评估对现有远程办公用户的影响,避免一刀切断网。
  4. 持续观察日志:升级完成后仍应保持对 Work Place 接口日志的关注,因为在野利用可能早于补丁发布,历史入侵迹象不会因为打上补丁而消失。
  5. 以官方公告为准:本文基于公开报道和加拿大网络安全中心公告整理,具体的修复版本号、检测指标(IOC)和缓解措施,请以 SonicWall 官方安全公告 SNWLID-2026-0017 为准。

后续观察

这次事件再次印证了一个正在恶化的趋势:补丁发布到在野利用之间的窗口期正在缩短到以"天"计。本周早些时候,Citrix 也发布了针对 NetScaler 新零日漏洞(CVE-2026-107406)的紧急公告。对运维团队而言,边界网关设备的补丁管理应当从"每月例行"升级为"高危公告当天响应";对中小企业而言,如果暂时没有专职安全人员,至少应做到三件事:把网关管理接口从公网收回来、订阅厂商安全公告邮件、出现高危公告时第一时间核对版本。接下来值得持续关注的,是 SonicWall 是否会像其他厂商一样发布官方 IOC 检测脚本,以及安全厂商是否会披露更完整的攻击链细节。

© 版权声明
THE END
喜欢就支持一下吧
点赞13 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容