SonicWall: связка SSRF и внедрения команд даёт RCE без пароля (CVE-2026-83548)

В межсетевых экранах SonicWall нашли связку из двух уязвимостей, которая даёт неаутентифицированное удалённое выполнение кода прямо на устройстве, стоящем на границе сети. Первая, CVE-2026-83548, — это SSRF с максимальной оценкой CVSS 10.0; вторая, CVE-2026-83549, — внедрение команд. По отдельности неприятно, а в связке они дают полный контроль над шлюзом без единого пароля. SonicWall подтвердила реальные атаки, а CISA выставила федеральным ведомствам срок устранения, 5 сентября. Это тот случай, когда патч не терпит до понедельника.
Как работает связка
Разберём обе уязвимости по отдельности. SSRF, подделка запросов на стороне сервера, заставляет само устройство обращаться туда, куда укажет злоумышленник. По сути шлюз превращается в посредника, через которого можно дотянуться до внутренних сервисов, недоступных снаружи напрямую. Внедрение команд позволяет выполнять произвольные команды операционной системы устройства. Соединённые в цепочку, они дают то, чего атакующие ищут в первую очередь: удалённое выполнение кода без аутентификации на пограничном устройстве.
Слово «неаутентифицированное» здесь ключевое. Злоумышленнику не нужны ни логин, ни украденный токен, ни доступ инсайдера — достаточно сетевого доступа к уязвимому SonicWall, который по определению открыт из интернета. Это опускает порог атаки до минимума: подключиться и отправить подготовленный запрос может кто угодно, и первый же успешный запрос конвертируется в контроль над устройством.
Почему захват шлюза так опасен
Опасность здесь именно в расположении цели. Межсетевой экран и VPN-шлюз стоят на самой границе и по определению доступны из интернета, а внутри прикрывают вход в корпоративную сеть. Захватив такое устройство, атакующий получает не просто «ещё один сервер», а точку входа во внутреннюю сеть и позицию, с которой удобно перехватывать трафик и двигаться дальше, к файловым хранилищам, контроллерам домена и данным.
Ещё одна беда: сессии и учётные данные, которые проходят через шлюз. Контролируя устройство, злоумышленник может перехватывать активные VPN-сессии и подсматривать реквизиты входа сотрудников. Поэтому простого обновления после компрометации мало: патч закрывает саму дыру, но не выселяет того, кто уже успел зайти и утащить секреты. Живые сессии и украденные токены продолжают работать, пока их принудительно не сбросят.
Почему пограничные устройства — цель номер один
Последние годы именно шлюзы удалённого доступа держат печальное лидерство как вектор первичного проникновения. Логика у атакующих простая и повторяющаяся: устройство смотрит в интернет, прикрывает вход в сеть, а рабочий эксплойт мгновенно конвертируется в доступ за периметр. По этому сценарию гремели Citrix, Fortinet, Ivanti, и SonicWall в этом ряду не новичок. Достаточно вспомнить прошлые волны, когда через дыры в VPN-шлюзах операторы шифровальщиков массово вламывались в организации.
Подтверждённые атаки плюс дедлайн от CISA означают, что уязвимые устройства уже сканируют. Автоматизированные боты не смотрят на размер компании: они бьют по всему, что отвечает на нужном порту. Незакрытый SonicWall на границе сети — это не «потенциальный риск на будущее», а приглашение, которое кто-то уже листает прямо сейчас.
Как понять, что вас уже взломали
Патч закрывает дверь, но не говорит, заходил ли кто-то до этого. Поэтому после обновления имеет смысл прицельно поискать следы, и есть несколько характерных вещей, на которые стоит смотреть. Это незнакомые или неожиданно активные сессии на устройстве. Это новые учётные записи и правки в конфигурации, которых никто из администраторов не делал. И это необычный исходящий трафик от самого шлюза — обращения к внутренним сервисам, которых в норме быть не должно, или соединения с незнакомыми адресами.
Отдельно стоит проверить, не появились ли на устройстве посторонние файлы или процессы, и сверить конфигурацию с эталонной. Проблема в том, что пограничные устройства часто отдают минимум логов, а встроенных средств для глубокого разбора у них немного. Поэтому чем раньше вы включите расширенное логирование и отправку событий во внешнюю систему, тем больше шансов, что в случае инцидента будет что анализировать.
Почему нельзя просто перезагрузить и забыть
Частая ошибка: обновить прошивку, перезагрузить устройство и считать инцидент закрытым. Проблема в том, что если злоумышленник уже успел воспользоваться уязвимостью, у него на руках могли остаться украденные учётные данные, действующие сессии и, возможно, отдельная точка закрепления. Патч всё это не отменяет, он лишь закрывает конкретную дыру, через которую зашли.
Поэтому корректная последовательность выглядит иначе. Сначала обновиться, затем принудительно сбросить все сессии и ротировать секреты, которые могли пройти через устройство, потом провести охоту за следами и только после этого считать ситуацию под контролем. Если есть хоть малейшие сомнения в том, что устройство было доступно из интернета в уязвимом состоянии, разумнее исходить из худшего сценария и проверять, а не надеяться, что «наверное, обошлось».
Компенсирующие меры, если патч задерживается
Бывает, что обновить пограничное устройство сразу нельзя: оно критично для работы, а окно обслуживания далеко. Тогда стоит хотя бы сузить поверхность атаки. Ограничьте, с каких адресов вообще можно достучаться до управляющих интерфейсов, отключите неиспользуемые функции и сервисы, включите всё доступное логирование. Если конкретный уязвимый компонент можно временно выключить без остановки бизнеса, это тоже вариант. Такие меры не заменяют патч, но уменьшают шанс, что автоматический сканер наткнётся именно на вас в ближайшие часы. И держите в голове дедлайн: отсрочка обновления пограничного устройства, которое смотрит в интернет, почти всегда играет против вас.
Что делать сейчас
- Немедленно установить обновления SonicWall и, если устройство смотрело в интернет, исходить из того, что его уже прощупывали, — проверить логи на подозрительные запросы.
- Сбросить все сессии и ротировать учётные данные и секреты, проходившие через шлюз, включить обязательную MFA на удалённом доступе.
- Провести охоту за следами: неизвестные сессии, новые учётки, необычный исходящий трафик, обращения устройства к внутренним сервисам.
- Проверять периметр так, как это делает атакующий, регулярно, а не раз в год. Это пентест сетевой инфраструктуры, тестирование на проникновение и формат пентеста как услуги.
Вывод
Связка из SSRF на «десятку» и внедрения команд превращает пограничный SonicWall в открытую дверь без пароля, а подтверждённые атаки и дедлайн CISA не оставляют времени на раздумья. Обновитесь, погасите сессии, ротируйте секреты и проверьте, не заходил ли уже кто-то. Пограничные устройства — кратчайший путь в сеть, и надежда «нас не заметят» стратегией не является. Разбор методик и цен на тестирование есть и у коллег из SecurityLab.