SonicWall SMA1000の脆弱性CVE-2026-102255、修正3日後に悪用試行を検知
Previdianのハニーポット網が、修正から3日後のSonicWall SMA1000脆弱性CVE-2026-102255に関連する悪用試行を検知したと発表。
SonicWall SMA1000アプライアンスの最大深刻度の脆弱性CVE-2026-102255について、修正プログラムが公開されてから3日後に、同脆弱性に関連するとみられる悪用試行が検知された。セキュリティ研究者のRyan Dewhurst氏が明らかにした。BleepingComputerが報じている。
Dewhurst氏は、Previdianのハニーポット網がCVE-2026-102255と整合する悪用試行を検知したと述べた。試行はWorkPlaceのExtrawebインターフェースを標的とし、細工したOPTIONSリクエストでアプライアンス内部のCouchDBサービス(127.0.0.1:5984)に到達しようとするものだった。
同氏によると、これらの試行が実際にシステムの侵害に成功したかどうかは、まだ確認されていない。
この脆弱性はAppliance WorkPlaceインターフェースに影響し、SMA1000の6210、7210、8200vの各モデルが対象となる。SMA 100シリーズ製品ラインや、SonicWallファイアウォール上で動作するSSL-VPNには影響しない。
過去のSMA1000関連の攻撃
2026年7月には、攻撃者が2件のSMA1000ゼロデイ(CVE-2026-15409とCVE-2026-15410)を数週間にわたり悪用し、脆弱なVPNアプライアンスに独自のSou5、OrangeTail、RootRunマルウェアをインストールしていた。米サイバーセキュリティ・インフラセキュリティ庁(CISA)は後に、これらの攻撃の一部をランサムウェア集団に関連付けた。先月にはSonicWallが、攻撃者が2件の新しいゼロデイ(CVE-2026-83548とCVE-2026-83549)を連鎖させ、脆弱なSMA1000ゲートウェイ上でリモートコードを実行していると警告していた。Shadowserverは現在、オンラインに露出しているSMA1000アプライアンスを400台以上追跡している。
よくある質問
CVE-2026-102255はどの製品に影響しますか?
Appliance WorkPlaceインターフェース上のSonicWall SMA1000の6210、7210、8200vモデルが対象です。SMA 100シリーズやSonicWallファイアウォール上のSSL-VPNには影響しません。
悪用はすでに確認されていますか?
Previdianのハニーポット網がCVE-2026-102255と整合する悪用試行を検知しましたが、実際にシステムの侵害に成功したかどうかはまだ確認されていません。