deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

SonicWall SMA1000'deki CVSS 10.0 ölümlülüğündeki SSRF açığı aktif saldırı altında, hedef dahili CouchDB

Previdian honeypotları, CVSS 10.0 puanlı bir SSRF açığını istismar ederek dahili bir CouchDB'ye erişmeye çalışan SonicWall SMA1000 cihazlarına yönelik canlı saldırılar yakaladı; yama mevcut ve internette 400'den fazla cihaz açıkta.

SonicWall SMA1000'deki CVSS 10.0 ölümlülüğündeki SSRF açığı aktif saldırı altında, hedef dahili CouchDB

BleepingComputer'a göre, en yüksek ciddiyetteki bir SonicWall SMA1000 zafiyetine yönelik saldırı girişimleri sahada gözlemlendi. CVE-2026-102255 olarak takip edilen bu açık, üretici tarafından CVSS 10.0 ile derecelendirilmiş bir server-side request forgery (SSRF) zafiyeti. Bu açık, uzaktan bağlanan ve kimlik doğrulaması gerektirmeyen bir saldırganın cihazın dahili servislere erişen proxy istekleri göndermesini sağlıyor. Güvenlik firması Previdian bu faaliyeti honeypot ağında kaydetti, ancak girişimlerden herhangi birinin gerçek bir ele geçirmeyle sonuçlandığını doğrulamadı.

Saldırı nasıl işliyor

BleepingComputer'ın haberine göre, gözlemlenen istekler internete açık Appliance WorkPlace bileşenini, yani Extraweb olarak da bilinen bileşeni hedefliyor. Saldırgan, SSRF koşulunu istismar eden özenle hazırlanmış bir HTTP OPTIONS isteği göndererek cihazın kendisinin 127.0.0.1 loopback adresindeki 5984 portunu dinleyen bir CouchDB veritabanına bağlanmasını sağlıyor.

Yük (payload) daha sonra bir CouchDB design document içine geçmeye ve onun _rewrite fonksiyonunu çağırmaya çalışıyor; sunulan HTTP Basic kimlik doğrulama bilgileri çözüldüğünde admin:admin değerine karşılık geliyor. Dahili yönlendirme kabul edilirse saldırgan cihaz üzerinde yetkisiz işlemler gerçekleştirebilir. Kullanıcı bakış açısından normal VPN giriş ekranında görünür bir şey olmayabilir; yöneticilerin ise anormal OPTIONS isteklerini, CouchDB'ye beklenmedik loopback erişimini ve yapılandırma ya da servis durumundaki değişiklikleri araması gerekir.

Etkilenen sürümler ve çözüm

SonicWall'un SNWLID-2026-0017 numaralı duyurusuna göre etkilenen ürünler; 12.4.3-03526 ve öncesi ya da 12.5.0-02952 ve öncesi hotfix derlemelerini çalıştıran SMA1000 6210, 7210 ve 8200v modelleri. Daha eski SMA 100 Serisi cihazlar ve SonicWall firewall'lardaki SSL-VPN özelliği etkilenmiyor. Düzeltilmiş derlemeler 12.4.3-03670 ve sonrası ya da 12.5.0-03082 ve sonrasıdır.

Aynı duyuru, yamasız bırakıldığında remote code execution, path traversal ve stored cross-site scripting gibi ek riskler ortaya çıkaran üç zafiyeti daha kapsıyor: CVE-2026-102256, CVE-2026-102257 ve CVE-2026-102258.

Özellikle dikkat çekici olan, SonicWall'un duyurusunun güncelleme anında aktif istismar kanıtı bulunmadığını belirtmesi; bu durum, Previdian'ın halihazırda topladığı honeypot gözlemleriyle çelişkili bir tablo çiziyor. Ayrıca Shadowserver, internete açık 400'den fazla SMA1000 cihazı tespit etmiş durumda; bunların kaçının honeypot, kaçının zaten yamalanmış ya da gerçekten savunmasız olduğu ise belirsiz.

Tespit ve azaltma

Savunucular için önerilen başlangıç noktaları şunlar: WorkPlace veya Extraweb'e gelen OPTIONS isteklerinin logları, 127.0.0.1:5984 veya _rewrite fonksiyonuna atıfta bulunan yollar ve çözüldüğünde admin:admin değerine karşılık gelen Basic kimlik doğrulama başlıkları. Ayrıca CouchDB denetim logları, cihaz yapılandırma dosyaları, beklenmedik servis yeniden başlatmaları ile SMA yöneticileri ve VPN hesaplarındaki olağandışı oturum açmalar veya kimlik bilgisi değişiklikleri de kontrol edilmeye değer.

Analizden bir uyarı: yalnızca ağ logları bir saldırının başarılı olup olmadığını belirleyemez; çünkü TLS sonlandırması ve cihazın dahili istekleri standart yakalamalarda genellikle görünmez. Keşif faaliyetini başarılı bir ihlalden ayırmanın güvenilir yolu, zaman içinde harici istekleri, dahili CouchDB etkinliğini, yapılandırma değişikliklerini ve kimlik doğrulama olaylarını ilişkilendirmektir.

Öncelikli azaltma adımları açık: düzeltilmiş hotfix'i uygulayın, WorkPlace arayüzünün internete açıklığını firewall kuralları veya bir WAF ile kısıtlayın, yönetim kimlik bilgilerini değiştirin ve ele geçirme göstergeleri görünen cihazları izole edin.

Neden önemli

Uzaktan erişim ağ geçitleri, herhangi bir ağdaki en yüksek değerli hedefler arasındadır; çünkü kimlik doğrulaması öncesi gerçekleşen bir ele geçirme, cihazı çevre hattının gerisinde bir köprübaşı haline getirir. İnternete açık bir SMA1000 üzerindeki CVSS 10.0 SSRF açığı, 400'den fazla açıkta olan cihaz ve saldırganların bu hatayı zaten yokladığına dair kanıtlarla birleşince, bunu rutin değil acil bir yama haline getiriyor. Üreticinin istismar bilinmiyor ifadesi ile honeypot faaliyeti arasındaki bu boşluk, saldırganların yeni duyuruları ne kadar hızlı silaha dönüştürdüğünü ve yöneticilerin harekete geçmek için başarılı ihlallerin doğrulanmasını beklememesi gerektiğini de gösteriyor.

  • #security
  • #vulnerability
  • #sonicwall
  • #vpn
  • #patching

İlgili yazılar