CISA Warns SonicWall SMA1000 Flaws Are Exploited in Ransomware Attacks
2026/08/11 gbhackers — SonicWall SMA1000 に存在する深刻な脆弱性 CVE-2026-15409 (CVSS:10.0) がランサムウェア・キャンペーンで悪用されたと、CISA が警告を発している。この脆弱性は、SonicWall SMA1000 アプライアンスの Workplace インターフェースで発見されたサーバーサイド・リクエスト・フォージェリ (SSRF) の欠陥であり、これを悪用するリモート攻撃者は、認証を必要とすることなく、内部/外部の任意の場所へリクエストを送信できるようになる。

この脆弱性は、2026年7月14日の時点で CISA KEV カタログに追加され、その対応期限は 7月17日に設定されている。同機関は、Binding Operational Directive 26-04 に従ってベンダー提供の緩和策を適用し、インターネットへの露出を評価し、該当するフォレンジック・トリアージ要件に従うよう連邦政府機関に求め、緩和策を適用できない場合には、影響を受ける製品の使用を停止するよう指示した。
深刻な SSRF およびコード・インジェクション脆弱性
SonicWall のアドバイザリ SNWLID-2026-0008 では、この CVE-2026-15409 に加えて、SMA1000 Appliance Management Console (AMC) に存在する認証後コード・インジェクションの脆弱性である CVE-2026-15410 も対処されている。CVE-2026-15410 (CVSS:7.2) は、特定条件下で認証済みの管理者に対して、任意のオペレーティング・システムのコマンドの実行を許す可能性がある。この問題は、コード生成の不適切な制御に関連する CWE-94 に分類されている。
2 つ目の脆弱性には管理者認証が必要であるが、これらの問題を組み合わせて悪用する攻撃者は、その影響を拡大できる。未認証 SSRF の脆弱性は、内部サービスの探索またはアクセスの入口として機能し得る一方、コマンド実行脆弱性は、管理者アクセスを取得した後の永続化/ペイロード・ステージング/認証情報の窃取/ランサムウェアの展開を促進し得る。
SonicWall の製品セキュリティ・インシデント対応チームは、これらの脆弱性が実際に悪用された複数のインシデントを調査したとしており、提供されている修正プログラムを直ちにインストールするよう顧客に強く推奨している。
影響を受けるバージョンと検出方法
影響を受ける SMA1000 モデルには、バージョン 12.4.3/12.5.0 の特定リリースを実行する 6210/7210/8200v アプライアンスが含まれるが、これらの問題は、プラットフォーム修正プログラムのバージョン 12.4.3-03453 以降/12.5.0-02835 以降で解決されている。その一方で、一連の脆弱性は、SonicWall ファイアウォール上で動作する SSL-VPN 機能や、SonicWall の SMA 100 Series 製品群には影響しない。
管理者に推奨されるのは、アプライアンスのログと設定ファイルから侵害指標を検索することである。特に SonicWall が注目するのは、”extraweb_access.log” における “/**api**/login” と “/**api**/logout” へ向けて HTTP 200 を返すリクエストである。これらの経路は正規の設定には含まれていないため、HTTP 101 レスポンスを返す不審なホスト・パラメータを取り込んだ “/wsproxy” リクエストも調査すべきである。
追加の指標には、”ctrl-service.log” におけるパス・トラバーサルを示唆する名前を含む修正プログラムのロールバック・イベントや、”/var/lib/unit/conf.json” における “/**api**/login” または “/**api**/logout” 経路への未認証アクセスが含まれる。それらの侵害指標を特定した組織は、当該アプライアンスが完全に侵害されたものと疑うべきである。SonicWall が推奨するのは、ハードウェア・アプライアンスの再イメージング/仮想アプライアンスの再展開/全ユーザーと管理者のパスワード変更/TOTP トークンのリセットである。
この脆弱性は、ランサムウェアによる悪用が確認されている。脆弱性の修正前に、システムがインターネットに公開されていた場合には、修正プログラムの適用だけでは不十分となる可能性がある。セキュリティ・チームにとって必要なことは、ログの保全/認証アクティビティの確認/外向き接続と設定変更の調査を行い、影響を受けた SMA1000 アプライアンスを本番環境へ戻す前に、完全なインシデント対応評価を実施することである。
SonicWall SMA1000 における深刻な欠陥 CVE-2026-15409 がランサムウェア攻撃で実際に悪用されている事実を受け、米国土安全保障省 CISA が急遽 CISA KEV カタログに本件を追加登録いたしました。ネットワーク境界に配置される本製品は外部からの不正侵入の足がかりにされやすく、認証を回避した不正リクエスト処理/管理者権限でのコマンド実行/ランサムウェア展開/情報窃取/内部ネットワーク探索などの深刻な被害へ直結する危険性がございます。運用者様は提供済みのパッチ適用/アクセスログの点検/侵害指標の有無の確認/不審なログ検知時の環境再構築/認証情報の再設定などの迅速なセキュリティ対策が推奨されます。
You must be logged in to post a comment.