Giriş
SonicWall SMA1000 cihazlarındaki iki kritik güvenlik açığı, siber suçlular tarafından uzun süreler boyunca “zero-day” saldırılarında kullanıldı ve bu süreçte özel kötü amaçlı yazılımlar kuruldu. Bu durum, güvenlik açıklarının ne kadar hızlı bir şekilde kötüye kullanılabileceğinin önemli bir örneği olarak ön plana çıkıyor.
Saldırı Nasıl Çalışıyor?
SonicWall, CVE-2026-15409 adlı kritik sunucu tarafı istek sahtekarlığı ( SSRF ), ve CVE-2026-15410 yüksek şiddetli komut enjekte etme açığına dikkat çekti. Bu açıklar, SMA1000 modelleri olan 6210, 7210 ve 8200v cihazlarını etkiliyor. Volexity, bu zafiyetlerin kötüye kullanımında UTA0533 kod adıyla izlediği bilinen bir tehdit aktörünün kullanıldığını bildirmiştir.
- CVE-2026-15409: Kritik SSRF açığı.
- CVE-2026-15410: Yüksek şiddetli komut enjekte etme açığı.
Volexity’nin yaptığı araştırmaya göre, bu tehdit aktörü, CVE-2026-15409 açığını kullanarak SMA1000’in /wsproxy uç noktasına erişim sağladı ve böylece dahili uygulamalara ulaşabildi. Bu durum, CouchDB gibi uygulamaların yanı sıra cihazın yönetim hizmetlerini tehlikeye attı.
Etkilenen Sistemler
Belirtilen zafiyetler aşağıdaki cihazlarda görülmektedir:
- SMA1000 6210
- SMA1000 7210
- SMA1000 8200v
Çözüm ve Korunma
SonicWall, zafiyetleri gidermek için 12.4.3-03453 ve 12.5.0-02835 versiyonlarında yamalar yayınladı ve müşterilerinin bu güncellemeleri hemen yüklemelerini önerdi. Kullanıcıların aşağıdaki adımları izlemeleri kritik önem taşımaktadır:
- Cihazlarınızı en son güncellemeler ile güncelleyin.
- Portları kapatarak yalnızca gerekli olanları açık tutun.
- Güvenlik duvarı kurallarınızı gözden geçirerek gereksiz trafik akışlarını engelleyin.
Sonuç olarak, cihazlarınızı hızla güncelleyerek bu kritik açıklardan korunmalısınız. Aksi halde, siber saldırganların sistemlerinizi istismar etmesi büyük bir risk teşkil etmektedir.


