电脑

攻击者利用SonicWall SMA1000最高危漏洞CVE-2026-102255发起攻击

Previdian的蜜罐网络检测到与CVE-2026-102255一致的利用尝试,而SonicWall三天前才发布补丁。

据bleepingcomputer.com报道,安全研究人员检测到攻击者正在利用SonicWall SMA1000设备中一个最高严重级别的漏洞,编号为CVE-2026-102255。该漏洞的补丁在三天前才发布。

该漏洞影响SMA1000 6210、7210和8200v型号上的Appliance WorkPlace接口。SonicWall表示,SMA 100系列产品线以及运行在SonicWall防火墙上的SSL-VPN不受该漏洞影响。

Previdian创始人兼安全研究员Ryan Dewhurst表示,该公司的蜜罐网络检测到与CVE-2026-102255一致的利用尝试。这些尝试针对WorkPlace Extraweb接口,通过构造的OPTIONS请求访问设备内部的CouchDB服务(127.0.0.1:5984)。Dewhurst称,Previdian目前尚无法确定这些尝试是否成功入侵了任何系统。

此前攻击记录

SonicWall在周二的公告中尚未将该漏洞标记为已被积极利用。该漏洞影响的WorkPlace接口,与2026年7月和9月披露的早期SSRF漏洞所针对的接口相同,但CVE-2026-102255采用了不同的利用手法。Shadowserver目前追踪到超过400台暴露在互联网上的SMA1000设备。2026年7月,威胁行为者曾利用两个SMA1000零日漏洞(CVE-2026-15409和CVE-2026-15410)在数周内安装Sou5、OrangeTail和RootRun恶意软件;美国网络安全和基础设施安全局(CISA)后来将部分攻击与勒索软件团伙关联。上个月,SonicWall警告客户,攻击者正在串联利用两个新的零日漏洞(CVE-2026-83548和CVE-2026-83549)在易受攻击的SMA1000网关上执行远程代码。过去四年间,CISA已将19个SonicWall漏洞加入其已知被利用漏洞目录,其中13个被标记为遭勒索软件团伙使用。

快速问答

CVE-2026-102255影响哪些SonicWall产品?

该漏洞影响SMA1000 6210、7210和8200v型号上的Appliance WorkPlace接口,不影响SMA 100系列产品线或SonicWall防火墙上的SSL-VPN。

攻击者是否已经利用了CVE-2026-102255?

Previdian的蜜罐网络检测到与CVE-2026-102255一致的利用尝试,但该公司尚无法确定这些尝试是否成功入侵了任何系统。SonicWall的公告尚未将其标记为已被积极利用。

来源