ثغرات سونيك وول SMA تحولت إلى هجوم فعلي قبل الإعلان عنها، ما مكّن جهة تهديد من الوصول إلى صلاحيات root والسيطرة على أجهزة VPN الحساسة.
ما قصة ثغرات سونيك وول SMA التي استُغلت مبكراً؟
كشفت تحقيقات أمنية حديثة أن جهة تهديد غير موثقة سابقاً استغلت ثغرات يوم صفر في أجهزة SonicWall SMA 1000 قبل الإفصاح العلني عنها. وتشير البيانات إلى أن النشاط الخبيث بدأ منذ 22 يونيو 2026، أي قبل توفر التفاصيل الفنية للعامة.
وبحسب ما رصدته تيكبامين، فإن الهجمات لم تقتصر على استغلال ثغرة واحدة، بل اعتمدت على سلسلة من الأدوات البرمجية والآليات المصممة خصيصاً لاختراق أجهزة الوصول الآمن عن بُعد، مع محاولة ترسيخ الوجود داخل الأنظمة المستهدفة.
كيف حصل المهاجمون على صلاحيات root في أجهزة VPN؟
التحليل الأمني ربط الهجوم بثغرتين رئيسيتين هما CVE-2026-15409 وCVE-2026-15410. الأولى تحمل درجة خطورة 10.0، بينما الثانية حصلت على 7.2، ويمكن دمجهما لتنفيذ أوامر عشوائية ثم رفع الامتيازات والسيطرة الكاملة على الجهاز.
الثغرات التي استُخدمت في الهجوم
- CVE-2026-15409: تجاوز قبل المصادقة عبر مسار /wsproxy.
- CVE-2026-15410: استغلال داخل خدمة التحكم يسمح بحقن الأوامر وتنفيذ التعليمات البرمجية.
- النتيجة: الوصول إلى خدمات داخلية محلية ثم الانتقال إلى صلاحيات root.
الثغرة الأولى سمحت بإنشاء نفق WebSocket إلى خدمات محلية لا يفترض أن تكون متاحة من الإنترنت. وبعد ذلك استُخدمت الثغرة الثانية لفتح الطريق أمام تنفيذ الأوامر ورفع الامتيازات داخل خدمة التحكم الخاصة بالجهاز.
ما الذي وُجد داخل الأجهزة المخترقة؟
تم التعرف على جهازين من سلسلة SonicWall SMA VPN لدى الجهة المتضررة. وفي أحد الأجهزة، وُجدت ملفات داخل مجلد /tmp ارتبطت بعمليات الاستغلال ورفع الامتيازات، من بينها ملف قيل إنه يحتوي على كود استغلال للثغرة CVE-2026-15410.
اللافت أن هذه الملفات كانت مملوكة لحساب محدود الصلاحيات مرتبط بخدمة قاعدة البيانات الداخلية للجهاز، ما يشير إلى أن المهاجم استطاع الكتابة إلى النظام وربما تشغيل الملفات من هذا السياق قبل الانتقال إلى مستوى أعلى من التحكم.
ماذا تعني ثغرات سونيك وول SMA للمؤسسات الآن؟
الخطورة هنا لا تتعلق فقط بوجود ثغرات شديدة الحساسية، بل بكونها استُغلت بالفعل قبل نشرها رسمياً. وهذا يعني أن المؤسسات التي تعتمد على هذه الأجهزة قد تكون تعرضت لمحاولات اختراق صامتة من دون مؤشرات واضحة، خصوصاً إذا تم حذف الأدلة بعد إعادة التشغيل أو بعد تحميل أبواب خلفية في الذاكرة.
الخطوات العاجلة الموصى بها
- تثبيت التحديثات الأمنية الصادرة لأجهزة SonicWall SMA 1000 فوراً.
- فحص سجلات النظام والذاكرة بحثاً عن نشاط غير معتاد أو ملفات مجهولة في /tmp.
- مراجعة الوصول إلى خدمات الإدارة الداخلية والتأكد من عدم وجود أنفاق أو جلسات مشبوهة.
- تغيير بيانات الاعتماد الحساسة إذا وُجدت مؤشرات على اختراق سابق.
في النهاية، تؤكد ثغرات سونيك وول SMA أن أجهزة VPN تبقى هدفاً مفضلاً للمهاجمين بسبب موقعها الحساس داخل الشبكات. ولهذا، فإن التحرك السريع بالتحديث والمراجعة الجنائية لم يعد خياراً ثانوياً، بل ضرورة مباشرة لكل مؤسسة تعتمد على هذا النوع من البوابات الأمنية، كما تتابع تيكبامين.