CISA KEV 警告 26/09/02:SonicWall SMA1000 の脆弱性 CVE-2026-83548/83549 を登録

CISA Warns SonicWall SMA1000 Flaws Are Actively Exploited in Attacks

2026/09/03 gbhackers — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、SonicWall SMA1000 アプライアンスに影響する 2 件の脆弱性を Known Exploited Vulnerabilities (KEV) カタログに追加し、これらが実際の攻撃で積極的に悪用されていると警告している。対象となるのは、CVE-2026-83548CVE-2026-83549 の 2 件の脆弱性であり、SonicWall の Secure Mobile Access (SMA1000) のリモート・アクセス・アプライアンスに影響を及ぼす。

CISA が SonicWall SMA1000 の脆弱性について警告

2026年9月2日に 2 件の脆弱性を KEV カタログに追加した CISA は、米国の Federal Civilian Executive Branch (FCEB) 機関に対して 9月5日までにベンダーが推奨する緩和策を実施するよう指示している。さらに、Binding Operational Directive (BOD) 26-04 に基づき、両方のエントリについてフォレンジック・トリアージが必要であると指定している。これは、外部へ公開されたデバイスがすでに侵害されている可能性を組織が評価する必要があることを示している。

  • CVE-2026-83548:この脆弱性は、CWE-918/CWE-441 に関連するサーバーサイド・リクエスト・フォージェリ (SSRF) の脆弱性であり、未認証のリモート攻撃者によって悪用された場合、機密性の高い機能へのアクセス/未認可の操作が可能になる。特にインターネットへ公開されたアプライアンスでは、通常はパブリック・インターネットから到達できない内部サービスへ攻撃者が制御するリクエストを送信できる可能性があり、リモート・アクセス環境では、管理機能/クラウド・メタデータ・エンドポイント/内部ネットワーク・リソースが外部へ露出するおそれがある。
  • CVE-2026-83549:この脆弱性は、CWE-78 に関連する OS コマンド・インジェクションの欠陥である。CISA によると、管理者として認証済みのリモート攻撃者が任意の OS コマンドを実行し、リモート・コード実行 (RCE) を引き起こす可能性がある。有効な管理者認証情報/窃取した管理者認証情報を持つ攻撃者は、コマンド・インジェクションを介してアプライアンス上で直接コマンドを実行し、永続的なアクセスを確立するとともに、構成データを収集して接続された企業環境へ横展開する可能性がある。

未認証で悪用可能な SSRF の脆弱性と、認証後に悪用可能なコマンド・インジェクションの脆弱性が存在することから、外部からアクセス可能な SMA1000 環境は重大なリスクにさらされている。CISA は、いずれの脆弱性についてもランサムウェア・キャンペーンで悪用されているとはしていないが、実際の攻撃で積極的に悪用され、フォレンジック・トリアージも求められている。したがって、セキュリティ・チームにとって必要なことは、外部へ公開された SonicWall SMA1000 アプライアンスを重大なインシデント・レスポンスの優先対象として扱うことである。

組織に求められるのは、以下の対応である。

  • SonicWall が提供するセキュリティ・アップデートの適用、または緩和策の即時実施。
  • インターネットへ公開されたすべての SMA1000 アプライアンスを特定し、パッチ適用状況を確認する。
  • 管理者アカウント、認証ログ、最近の構成変更を確認する。
  • 異常なアウトバウンド接続、予期しないプロセス、不審なコマンド実行を調査する。
  • 侵害が疑われる場合は、特権認証情報をローテーションする。
  • 緩和策を適用できない場合は、脆弱なアプライアンスを隔離または使用停止にする。

連邦政府機関には、CISA が設定した 9月5日の対応期限を遵守することが求められている。その一方で、KEV カタログへの追加は、これらの脆弱性がすでに攻撃で悪用されていることを示しているため、民間組織にも迅速な対応が求められている。