
SonicWall ได้แจ้งเตือนลูกค้าว่า ผู้โจมตีได้ใช้ช่องโหว่ Zero-day SMA1000 ใหม่สองช่องโหว่ร่วมกันในการโจมตีแบบเรียกใช้โค้ดที่เป็นอันตรายจากระยะไกล (RCE)
CVE-2026-83548 (คะแนน CVSS 10/10 ความรุนแรงระดับ Critical) เป็นช่องโหว่ command injection ที่พบใน SMA1000 Appliance WorkPlace interface ซึ่งเกิดจากช่องโหว่ server-side request forgery (SSRF)
CVE-2026-83549 (คะแนน CVSS 10/10 ความรุนแรงระดับ Critical) เป็นช่องโหว่ command injection ที่พบใน SMA1000 Appliance Management Console ซึ่ง Hacker ที่มีสิทธิ์ผู้ดูแลระบบสามารถใช้เพื่อเรียกใช้คำสั่งระบบปฏิบัติการใด ๆ บนอุปกรณ์ที่มีช่องโหว่ได้
SonicWall แจ้งว่า ทีม PSIRT ของ SonicWall ได้ตรวจสอบกรณีที่แสดงให้เห็นว่ามีการโจมตีโดยใช้ช่องโหว่ดังกล่าวในปัจจุบัน จึงแนะนำให้ลูกค้าอัปเกรดเป็นเวอร์ชันแก้ไขด่วนโดยเร็วที่สุดเพื่อแก้ไขช่องโหว่
แม้ว่า SonicWall จะแนะนำให้ผู้ดูแลระบบทำการติดตั้งระบบปฏิบัติการใหม่ เปลี่ยนรหัสผ่านผู้ใช้ และผู้ดูแลระบบทั้งหมด และรีเซ็ต TOTP tokens หากตรวจพบ indicators of compromise (IOCs) แต่ SonicWall ยังไม่ได้เปิดเผยรายละเอียดเกี่ยวกับการโจมตีที่กำลังเกิดขึ้นเหล่านี้ หรือ IOCs ที่พบระหว่างการตรวจสอบ
Shadowserver ซึ่งเป็นหน่วยงานตรวจสอบความปลอดภัยทางอินเทอร์เน็ตระบุว่า มีอุปกรณ์ SMA1000 มากกว่า 400 เครื่องที่ถูกเปิดให้เข้าถึงได้จากอินเทอร์เน็ต แม้ว่าบางเครื่องอาจได้รับการแก้ไขช่องโหว่นี้ไปแล้วก็ตาม

ช่องโหว่ดังกล่าว มักตกเป็นเป้าหมายการโจมตีของเหล่า Hacker เนื่องจาก SMA1000 เป็นอุปกรณ์ซึ่งใช้โดยองค์กรขนาดใหญ่, หน่วยงานรัฐบาล และองค์กรโครงสร้างพื้นฐานที่สำคัญ
ในเดือนกรกฎาคม 2026 ช่องโหว่อีกสองรายการของ SonicWall SMA1000 (CVE-2026-15409 และ CVE-2026-15410) เคยถูกใช้ในการโจมตีแบบ Zero-Day เป็นเวลาหลายสัปดาห์เพื่อติดตั้งมัลแวร์บนอุปกรณ์ VPN ที่มีช่องโหว่ รวมถึงหน่วยงานความมั่นคงทางไซเบอร์ และโครงสร้างพื้นฐานของสหรัฐฯ (CISA) ได้ยืนยันว่า กลุ่ม Ransomware ได้เริ่มใช้ช่องโหว่ทั้งสองรายการในการโจมตีในวงกว้างแล้ว
นอกจากนี้ ในเดือนธันวาคม 2025 ทาง SonicWall ยังได้เตือนลูกค้าให้แก้ไขช่องโหว่ Zero-day SMA1000 (CVE-2025-40602) ที่ Hacker ใช้เพื่อเข้าถึงสิทธิ์ระดับรูท
อีกทั้งในเดือนพฤศจิกายน 2025 ทาง SonicWall ได้เชื่อมโยง Hacker ที่ได้รับการสนับสนุนจากรัฐบาลกับการละเมิดความปลอดภัยในเดือนกันยายน 2025 ซึ่งทำให้ Firewall configuration backup files ของลูกค้าถูกเปิดเผย หลังจากที่นักวิจัยเตือนว่าบัญชี SonicWall SSLVPN มากกว่า 100 บัญชีถูกโจมตีโดยใช้ข้อมูล Credentials ที่ถูกขโมย
SonicWall ขอแนะนำให้ลูกค้าทุกท่านอัปเกรดอุปกรณ์ SMA1000 ทั้งแบบ virtual หรือแบบ physical เป็นเวอร์ชันแก้ไขด่วนล่าสุด
ที่มา : bleepingcomputer

You must be logged in to post a comment.