소닉월 SMA1000 취약점 패치 3일 만에 공격 시도 포착
보안업체 프레비디언의 허니팟 네트워크가 CVE-2026-102255 익스플로잇 시도를 탐지했다. 소닉월은 아직 실제 악용 여부를 공지하지 않았다.
공격자들이 최고 심각도로 분류된 SonicWall SMA1000 어플라이언스 취약점 CVE-2026-102255를 익스플로잇하려는 시도가 포착됐다. 이 취약점이 패치된 지 3일 만이다. 보안 매체 bleepingcomputer.com이 이 사건을 보도했다.
해당 결함은 SMA1000 6210, 7210, 8200v 모델의 Appliance WorkPlace 인터페이스에 영향을 준다. SonicWall에 따르면 이 취약점은 SMA 100 시리즈 제품군이나 SonicWall 방화벽에서 구동되는 SSL-VPN에는 영향을 주지 않는다.
보안업체 Previdian의 창립자이자 보안 연구원인 Ryan Dewhurst는 자사의 허니팟 네트워크가 CVE-2026-102255와 일치하는 익스플로잇 시도를 탐지했다고 밝혔다. 공격 시도는 WorkPlace Extraweb 인터페이스를 겨냥해 조작된 OPTIONS 요청으로 어플라이언스 내부의 CouchDB 서비스(127.0.0.1:5984)에 접근하려 한 것으로 나타났다.
Dewhurst는 해당 시도가 실제로 어떤 시스템을 장악하는 데 성공했는지는 아직 확인되지 않았다고 말했다.
과거 SMA1000 공격 이력
이번에 노출된 WorkPlace 인터페이스는 2026년 7월과 9월에 공개된 SSRF 취약점에서도 표적이 된 바 있다. 당시와 다른 공격 기법이 사용됐다는 점이 이번 사안의 특징이다. 7월에는 공격자들이 SMA1000 제로데이 2건(CVE-2026-15409, CVE-2026-15410)을 수 주간 악용해 Sou5, OrangeTail, RootRun 악성코드를 설치했으며, 미국 사이버보안 및 인프라 보안국(CISA)은 이후 이 공격 일부를 랜섬웨어 조직과 연관지었다. 지난달에는 SonicWall이 또 다른 제로데이 2건(CVE-2026-83548, CVE-2026-83549)이 실제 공격에 악용되고 있다고 경고한 바 있다. Shadowserver는 현재 온라인에 노출된 SMA1000 어플라이언스를 400대 이상으로 집계하고 있다.
한눈에 보기
CVE-2026-102255는 어떤 제품에 영향을 주나?
SonicWall SMA1000 6210, 7210, 8200v 모델의 Appliance WorkPlace 인터페이스에 영향을 준다. SMA 100 시리즈와 SonicWall 방화벽의 SSL-VPN에는 영향을 주지 않는다.
이 취약점은 패치됐나?
네. 패치된 지 3일 만에 익스플로잇 시도가 탐지됐다. 다만 SonicWall은 아직 이 취약점이 실제로 악용되고 있다고 공지하지 않았다.
공격 시도가 실제 침해로 이어졌나?
Previdian의 Ryan Dewhurst는 자사 허니팟이 익스플로잇 시도를 탐지했지만, 해당 시도가 실제로 시스템을 장악했는지는 아직 확인되지 않았다고 밝혔다.