กลับไปหน้าข่าวสาร

SonicWall แพตช์ 4 ช่องโหว่ SMA 1000 Series รวม CVE-2026-102255 CVSS 10.0 Pre-Auth SSRF

แชร์:

SonicWall ออก Security Advisory SNWLID-2026-0017 เมื่อวันที่ 6 ตุลาคม 2569 แพตช์ช่องโหว่ 4 รายการ ใน SMA 1000 Series Appliance ซึ่งใช้เป็น Remote Access Gateway สำหรับองค์กร โดยช่องโหว่ที่ร้ายแรงที่สุดคือ CVE-2026-102255 ระดับ Critical (CVSS 10.0) ซึ่งเป็น Pre-Authentication SSRF ที่ผู้โจมตีจากระยะไกลสามารถบังคับให้ Appliance ส่ง Request ไปยัง Internal Service โดยไม่ต้องผ่าน Authentication ใดๆ — ขณะนี้ยังไม่มีรายงาน Active Exploitation แต่ CVSS 10.0 หมายถึงต้อง Patch โดยเร่งด่วน


รายละเอียดทางเทคนิค


สรุป 4 ช่องโหว่


  • ▸ CVE-2026-102255 — Pre-Auth SSRF (CWE-918, CWE-441) | CVSS 10.0 | SMA1000 Appliance WorkPlace | ไม่ต้อง Authentication
  • ▸ CVE-2026-102256 — Post-Auth OS Command Injection | CVSS 7.8 | ต้องการ Admin
  • ▸ CVE-2026-102257 — Zip Slip (Path Traversal) | CVSS 7.2 | Appliance Management Console (AMC)
  • ▸ CVE-2026-102258 — Stored XSS | CVSS 5.5 | AMC | ต้องการ Admin


CVE-2026-102255 — Pre-Authentication SSRF (CVSS 10.0)


  • ▸ กลไก: Unintended Alternate Access Path บน SMA1000 Appliance WorkPlace ทำให้ Appliance ทำตัวเป็น Forward Proxy — ผู้โจมตีสามารถส่ง Request ผ่าน Appliance ไปยัง Internal Functions, Metadata Service หรือ Internal Network ที่ไม่ควรเข้าถึงได้จากภายนอก
  • ▸ ความรุนแรง: Network Accessible, Low Complexity, ไม่ต้อง Auth, ไม่ต้อง User Interaction — ครบ 3 เงื่อนไขที่ทำให้ CVSS 10.0 สมเหตุผล ผู้โจมตีที่มี Network Path ไปยัง WorkPlace Interface เท่านั้นก็สามารถโจมตีได้
  • ▸ ค้นพบโดย: Benoît Sevens จาก Anthropic ซึ่งรายงานทั้ง CVE-2026-102255 (SSRF) และ CVE-2026-102256 (Command Injection)


CVE-2026-102256 — Post-Auth OS Command Injection (CVSS 7.8)


  • ▸ กลไก: Authenticated Admin สามารถ Inject OS Command ซึ่งอาจนำไปสู่ Remote Code Execution ภายใต้เงื่อนไขเฉพาะ — Advisory ของ SonicWall ไม่ยืนยันว่าสามารถ Chain กับ CVE-2026-102255 ได้ แต่ถ้าทำได้จะกลายเป็น Pre-Auth RCE Chain


CVE-2026-102257 — Zip Slip Path Traversal (CVSS 7.2)


  • ▸ กลไก: Archive ที่ Craft มาพิเศษที่อัปโหลดไปยัง Appliance Management Console (AMC) สามารถ Extract File ออกนอก Directory ที่กำหนดได้ — SonicWall ระบุว่าสามารถนำไปสู่ RCE หาก File ที่ Extract ลงในตำแหน่งที่เหมาะสม
  • ▸ ค้นพบโดย: Brian Mariani ผ่าน Trend Micro Zero Day Initiative (ZDI-CAN-28924)


CVE-2026-102258 — Stored XSS (CVSS 5.5)


  • ▸ กลไก: Authenticated Admin สามารถ Store JavaScript ที่อันตรายใน AMC ซึ่งอาจ Execute ได้ในบริบทของ Management Console ภายใต้เงื่อนไขเฉพาะ


เวอร์ชันที่ได้รับผลกระทบและ Patch


  • ▸ SMA 6210, SMA 7210, SMA 8200v (Physical และ Virtual)
  • ▸ Build ที่เสี่ยง: 12.4.3-03526 และเก่ากว่า, 12.5.0-02952 และเก่ากว่า
  • ▸ Build ที่แก้ไขแล้ว: 12.4.3-03670 หรือใหม่กว่า, 12.5.0-03082 หรือใหม่กว่า
  • ▸ ดาวน์โหลด Patch ได้จาก MySonicWall Portal


ไม่ได้รับผลกระทบ: SSL-VPN บน SonicWall Firewalls และ SMA 100 Series


ผลกระทบที่อาจเกิดขึ้น


  • ▸ SSRF เปิดเส้นทางสู่ Internal Network: CVE-2026-102255 บน Remote Access Appliance มีความน่ากลัวเป็นพิเศษ เพราะ SMA 1000 ถูกออกแบบให้เชื่อมต่อกับ Internal Network — SSRF จึงอาจทำให้ผู้โจมตีเข้าถึง Internal Web Service, Cloud Metadata API (AWS/Azure/GCP), หรือ Internal Administrative Interface ที่ไม่เคยตั้งใจ Expose
  • ▸ SonicWall เป็น High-Value Target ของ Ransomware: ประวัติที่ผ่านมา SonicWall VPN มีช่องโหว่ที่ถูก Exploit โดย Ransomware Group หลายครั้ง (CVE-2026-83548, CVE-2026-83549 ถูก Exploit ในเดือนกันยายน 2569) — Pattern นี้ทำให้ต้องรีบ Patch ก่อนที่ Threat Actor จะพัฒนา Exploit ขึ้นมา


สิ่งที่องค์กรควรทำ


  • ▸ Upgrade ทันที: อัปเดตเป็น 12.4.3-03670+ หรือ 12.5.0-03082+ ผ่าน MySonicWall — ไม่มี Official Workaround สำหรับ CVE-2026-102255 การ Upgrade คือวิธีเดียวในการแก้ไขช่องโหว่
  • ▸ Restrict Access ระหว่างรอ Upgrade: จำกัดการเข้าถึง WorkPlace Interface และ AMC เฉพาะ IP ที่รู้จักด้วย Firewall Rule ระหว่างรอ Maintenance Window สำหรับ Upgrade
  • ▸ ตรวจสอบว่าไม่ได้ใช้ Build ที่ถูก Patch แล้วจาก September ยังเสี่ยง: Build 12.4.3-03526 และ 12.5.0-02952 ที่ Patch CVE-2026-83548/83549 ในเดือน September ยังคงเสี่ยง ต่อ 4 ช่องโหว่ใหม่ในเดือนนี้ — ต้อง Upgrade ต่อให้ถึง Build ล่าสุด


แนวทางลดความเสี่ยงระยะยาว


  • ▸ Remote Access Appliance Patching SLA: กำหนด SLA การ Patch Critical CVE บน Internet-Facing Remote Access Device ให้ไม่เกิน 7 วัน — SonicWall, Fortinet, Ivanti และ Cisco VPN เป็น Target Priority สำหรับ Ransomware Actor เสมอ
  • ▸ Network Segmentation สำหรับ AMC: Appliance Management Console ไม่ควรเข้าถึงได้จาก Internet — ใช้ Out-of-Band Management Network หรือ Dedicated Management VLAN ที่มี Strong Access Control
  • ▸ Monitor SSRF Indicators: ติดตาม Outbound Request ที่ผิดปกติจาก SMA Appliance ไปยัง Internal Service, Cloud Metadata URL (169.254.169.254) หรือ Internal Range ที่ไม่ควรเข้าถึง


วิเคราะห์ในมุมมองจาก TXEC


CVSS 10.0 ไม่ใช่ Score ที่ออกง่ายๆ — ต้องครบทุกเงื่อนไขของ CVSS Vector คือ Network Access, Low Complexity, No Privileges Required, No User Interaction และ High Impact ทั้ง Confidentiality, Integrity และ Availability CVE-2026-102255 ครบทุกข้อ


ที่น่าสนใจคือ Researcher ที่ค้นพบช่องโหว่นี้มาจาก Anthropic — แสดงถึงทิศทางใหม่ที่ AI Company เริ่มเข้ามามีบทบาทใน Security Research ของ Enterprise Networking Product


สำหรับองค์กรในประเทศไทยที่ใช้ SonicWall SMA 1000 เพื่อ Remote Access ทีม TXEC แนะนำให้ Upgrade ภายในสัปดาห์นี้ โดยเฉพาะอย่างยิ่งเพราะ SonicWall เป็น Target ที่ Ransomware Group โจมตีบ่อยในภูมิภาคนี้