安全 · 2026年10月10日
SonicWall SMA1000系列产品出现严重SSRF漏洞
SonicWall的远程访问产品SMA1000系列出现了严重的安全漏洞。2026年10月6日,该公司发布了安全顾问,揭露了四个漏洞,并将其重要性评级为四级中的最高级“严重”。发布时尚未确认漏洞被利用。
漏洞“CVE-2026-102255”源于“WorkPlace”接口存在意外的替代访问路径,导致服务器端请求伪造(SSRF)漏洞。攻击者可利用转发代理的方式发起请求,从而在无需认证的情况下访问内部功能或进行恶意操作。根据通用漏洞评分系统(CVSSv3.0),该漏洞的基础分数被评定为最高值“10.0”。
此外,还确认了其他漏洞,包括在认证的管理员情况下可被利用的操作系统命令注入漏洞“CVE-2026-102256”,以及需要认证但可通过精心制作的归档文件将文件展开到原本目标目录之外,导致代码执行的漏洞“CVE-2026-102257”。