SonicWall SMA1000:两个零日漏洞被主动利用,可能可被链式利用

持续追踪 : RCE sur plateformes enterprise SaaS 2026· 连载 2/2

网络安全 Sep 3, 2026加入收藏

SonicWall SMA1000:两个零日漏洞被主动利用,可能可被链式利用

The Register 和 The Hacker News 报道,2026年9月2日,SonicWall SMA1000 机箱再次受到主动攻击,两个 0-day 漏洞可能形成完整的利用链。立即启动运营优先级。

事实

两份报告于2026年9月2日同时发布:

  • The Register 报道 SonicWall SMA1000 机箱正遭受“再次主动攻击”——暗示这不是该产品首次遭遇攻击浪潮。
  • The Hacker News 记录了 两个针对 SMA1000 的 0-day 漏洞,并指出攻击者正在利用它们,可能形成攻击链——即其中一个用于初始访问,另一个用于提权或代码执行,组合后可完全控制机箱。

我们在本专题中跟踪了一系列影响企业平台的关键远程代码执行漏洞(如 SAP、ServiceNow 的三个 CVSS 10.0 漏洞、Ivanti、MOVEit)。SonicWall SMA1000 是一款部署在企业边界的安全移动访问(Secure Mobile Access)机箱——历史上最常被勒索软件团伙瞄准的产品类别。

受影响对象

  • 所有部署 SonicWall SMA1000 的组织(用于 VPN 访问、员工远程 SSL/TLS 门户)。
  • MSSP(托管安全服务提供商),为客户运营这些机箱。
  • 受监管行业(医疗、金融、公共服务),大量使用此类设备进行合规远程访问。

重要性分析

边界远程访问机箱自 2020 年起已成为勒索软件团伙最青睐的攻击向量。常见模式:一条关键漏洞披露,公开漏洞利用代码流出,勒索软件分支团伙在数小时内扫描整个互联网。

此次情况更为严峻,原因有三:

  1. “再次”攻击——SonicWall SMA1000 并非首次预警。每次新的攻击浪潮都会发现大量未及时修补的设备,因为之前的漏洞未被及时处理。
  2. 潜在的攻击链——两个可链式利用的 0-day 漏洞通常能让攻击者从“未认证”直接提升至“root”。这正是大规模攻击的典型模式。
  3. 可见性高——SMA1000 机箱本身设计为可从互联网访问。不存在“隔离保护”:它直接暴露在外。

立即行动

  • 立即隔离所有未修补的 SMA1000:若无法在一小时内打补丁,立即切断其互联网访问。可用性可以暂时牺牲,但不可容忍被入侵。
  • 搜索 IoC:查阅 SonicWall PSIRT 近 48 小时发布的安全公告,应用推荐的检测规则,结合日志分析(异常 VPN 会话、机箱本地账户创建、配置导出)。
  • 恢复而非清理:边界机箱一旦被入侵,即沦为失去信任的资产。备份配置 → 擦除 → 刷入已修补固件 → 重新集成。
  • 审计横向移动:若机箱被用作跳板,攻击者已进入内网。检查近期创建的账户、异常 RDP 会话、外发数据泄露。
两个 0-day,一条攻击链

The Hacker News 报道,两个针对 SMA1000 的 0-day 漏洞正被主动利用,可能形成攻击链——典型场景:将未认证访问转化为对机箱的完全控制。

记住:2026 年,边界远程访问机箱仍是勒索软件团伙的首选入口。每份 SonicWall/Fortinet/Ivanti/Palo Alto 的安全公告都应被视为 P0 级警报,无论其 CVSS 分值如何。此次涉及两个活跃且可链式利用的 0-day:切勿拖延。

Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
这篇文章对您有帮助吗?

2 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
事件时间线

RCE sur plateformes enterprise SaaS 2026

  1. 1ServiceNow:三个CVSS评分10.0的远程代码执行漏洞,无需账户即可利用——请立即修补31/08/2026
  2. 2SonicWall SMA1000:两个零日漏洞被主动利用,可能可被链式利用03/09/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息