CISA紧急预警:SonicWall SMA1000高危漏洞遭持续利用,勒索软件攻击频发
近日,美国网络安全和基础设施安全局(CISA)发布高危安全预警,证实SonicWallSMA1000系列远程访问网关的两个严重漏洞已被黑客组织常态化武器化利用,成为INC勒索软件团伙入侵企业网络的核心突破口。目前这两个漏洞已正式纳入CISA已知被利用漏洞(KEV)目录,大量政企单位因未及时修复漏洞,遭遇数据加密、信息泄露等网络安全事故,企业漏洞修复与安全加固迫在眉睫。

一、高危漏洞核心详情,危害等级拉满
本次被批量利用的两个漏洞编号为CVE-2026-15409与CVE-2026-15410,均存在于SonicWallSMA1000企业级远程访问设备中,广泛应用于政企、服务商的VPN远程办公场景,覆盖面广、影响范围大。
其中CVE-2026-15409为CVSS满分10.0的高危SSRF服务端请求伪造漏洞,无需任何权限即可被远程利用,黑客可构造恶意请求穿透设备边界防护,探测内网核心资产。另一个CVE-2026-15410为认证后操作系统命令注入漏洞,攻击者获取基础权限后,可执行任意系统指令,最终获取设备最高root权限。
威胁团伙通过漏洞链式攻击组合利用两个漏洞,实现从无权限穿透到内网完全控制的完整入侵链路,全程隐蔽性极强,常规安全设备难以检测拦截。
二、漏洞攻击场景:针对性投放勒索软件
据CISA安全监测数据显示,当前INC勒索软件团伙是该漏洞的主要利用者,也是近期政企网络攻击的核心威胁源。该团伙利用SonicWallSMA1000漏洞突破企业远程办公网关后,会快速渗透内网、横向移动,窃取核心业务数据、员工信息及涉密资料。
完成数据窃取后,攻击者会对服务器、终端设备数据进行高强度加密,索要高额比特币赎金,同时威胁泄露企业私密数据,双重施压逼迫受害者支付赎金。目前已有数百余家企业成为该攻击的受害者,涉及政企、金融、医疗、互联网服务等多个重点行业,造成巨额经济损失和声誉风险。
三、企业紧急防护与修复方案
针对本次高危漏洞攻击风险,CISA及SonicWall官方均发布紧急修复公告,明确给出整改时限,各使用单位需立即落实防护措施,阻断攻击风险。
第一,立即升级官方安全补丁。SonicWall已于7月14日发布专属修复补丁,企业需快速排查SonicWallSMA1000设备版本,针对受影响的12.4、12.5系列版本完成固件升级,彻底封堵漏洞。
第二,强化设备访问权限管控。严格限制SonicWall设备外网暴露权限,关闭非必要远程访问端口,加固管理员账号密码,开启登录异常审计与二次验证,防范未授权访问。
第三,做好安全监测与应急响应。开启设备日志审计、内网流量监测,重点排查异常外联、批量文件加密、陌生高权限操作等攻击特征,同时完善勒索软件应急处置预案,定期开展数据备份,降低攻击损失。
四、总结
SonicWallSMA1000系列作为企业远程办公的核心设备,其高危漏洞的常态化利用,已成为政企网络安全的重大隐患。网络攻击具有极强的突发性和持续性,企业切勿抱有侥幸心理。及时完成漏洞修复、加固网络边界、完善防护体系,是抵御本次勒索软件攻击的核心关键,也是常态化网络安全防护的基础要求。