Pomoc zdalna
alerty bezpieczeństwa

CVE-2026-15410: wykorzystywana podatność w SonicWall SMA1000, na którą CISA dała trzy dni

Podatność CVE-2026-15410 w konsoli zarządzania urządzeniami SonicWall SMA1000 trafiła do katalogu CISA podatności wykorzystywanych w atakach, a na naprawę wyznaczono zaledwie trzy dni. Sprawdź, na czym polega problem, co grozi firmie i o co zapytać dział IT.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
29 sierpnia 2026 6 min czytania
sonicwall logo

Podatność CVE-2026-15410 dotyczy Appliance Management Console, czyli konsoli, przez którą administratorzy zarządzają urządzeniami SonicWall SMA1000. 14 lipca 2026 roku amerykańska agencja CISA wpisała ją do katalogu KEV, wykazu podatności, o których wiadomo, że są wykorzystywane w rzeczywistych atakach, a termin naprawy wyznaczyła na 17 lipca 2026 roku, czyli trzy dni po wpisie. Z tego tekstu dowiesz się, na czym polega problem, które modele i wersje oprogramowania obejmuje, dlaczego agencje traktują sprawę jako pilną i jakie pytania warto zadać osobom odpowiedzialnym za infrastrukturę.

Najważniejsze fakty o CVE-2026-15410

Element

Szczegóły

Identyfikator

CVE-2026-15410 (według ENISA również EUVD-2026-44410)

Produkt

urządzenia SonicWall SMA1000, konsola Appliance Management Console

Modele objęte

SMA6210, SMA7210 oraz wirtualna SMA8200v (według konfiguracji CPE w bazie NVD)

Wersje podatne

12.4.3-03245, 12.4.3-03387, 12.4.3-03434, 12.5.0-02283, 12.5.0-02624, 12.5.0-02800 (według NVD)

Typ podatności

wstrzyknięcie kodu, klasa CWE-94 (klasyfikacja zespołu SonicWall PSIRT, według NVD)

Ocena CVSS 3.1

7.2, ocena wtórna z programu CISA ADP (według rekordu NVD)

Wpis do katalogu KEV

14 lipca 2026

Termin naprawy z KEV

17 lipca 2026, trzy dni po wpisie

Baza ENISA prowadzi tę samą podatność pod identyfikatorem EUVD-2026-44410 i według jej rekordu podatne wersje tworzą dwa przedziały: od 12.4.3-03245 do 12.4.3-03434 oraz od 12.5.0-02283 do 12.5.0-02800. Według bazy NVD producent opublikował biuletyn o numerze SNWLID-2026-0008 i właśnie ten dokument katalog KEV wskazuje jako źródło mitygacji.

Na czym polega problem

Konsola zarządzania przypomina sterownię w biurowcu. Osoba z uprawnieniami administratora wchodzi do środka i zmienia ustawienia całego obiektu. Panel w takiej sterowni powinien przyjmować wyłącznie dane określonego typu, na przykład adres albo nazwę, i traktować je jako zwykły tekst. Podatność polega na tym, że panel potrafi uznać wpisany ciąg znaków za polecenie i wykonać je na urządzeniu.

Według opisu w bazie NVD mechanizm to niepoprawna kontrola generowania kodu. Dane przekazane konsoli zostają wbudowane w kod, który urządzenie następnie wykonuje, a to daje atakującemu możliwość uruchomienia dowolnych poleceń systemu operacyjnego. Z tego samego opisu wynika, że atak przeprowadza się zdalnie, ale dopiero po zalogowaniu na konto administratora. Producent zastrzega, że wykorzystanie jest możliwe tylko w określonych warunkach, których opis nie precyzuje.

Wymóg posiadania konta administratora działa w dwie strony. Anonimowy intruz z internetu nie wykorzysta tej podatności bez wcześniejszego zdobycia poświadczeń. Gdy jednak poświadczenia wyciekną lub zostaną skradzione, podatność zamienia zwykły dostęp do panelu w pełną kontrolę nad urządzeniem.

Pytanie

Normalne działanie

Działanie z podatnością

Co konsola robi z wpisanymi danymi

traktuje je jako tekst do przetworzenia

może zamienić je na kod i wykonać

Jakie polecenia da się wydać urządzeniu

tylko te przewidziane przez funkcje konsoli

dowolne polecenia systemu operacyjnego

Skutek naruszenia

ograniczony do zmiany ustawień

przejęcie urządzenia na poziomie systemu operacyjnego

Jak przebiega atak

Etap

Działanie atakującego

Skutek

1

wejście w posiadanie poświadczeń administratora konsoli

możliwość zalogowania

2

zalogowanie do Appliance Management Console

uwierzytelniony dostęp z uprawnieniami administratora

3

wprowadzenie spreparowanych danych

konsola generuje z nich kod

4

wykonanie poleceń przez system operacyjny urządzenia

pełna kontrola nad urządzeniem

Pierwszy etap jest warunkiem wstępnym, a nie częścią samej podatności. Według opisu NVD atakujący musi już dysponować uprawnieniami administratora, dlatego ochrona poświadczeń ma tu bezpośrednie znaczenie. Dopiero etapy od drugiego do czwartego wykorzystują sam błąd w konsoli.

Dlaczego sprawa jest pilna

Sam wpis do katalogu KEV oznacza, że podatność jest wykorzystywana w rzeczywistych atakach, a nie jedynie opisana teoretycznie. Według danych katalogu pole dotyczące użycia w kampaniach ransomware ma dla tej podatności wartość Known, czyli agencja wiąże ją z działaniami grup wymuszających okup. Według ENISA wykorzystywanie obserwowane jest od 14 lipca 2026 roku, a więc od dnia publikacji rekordu.

Drugim sygnałem jest wynik EPSS, statystycznego modelu oceniającego prawdopodobieństwo wykorzystania danej podatności w atakach. W pomiarze z 23 sierpnia 2026 roku CVE-2026-15410 uzyskała wartość 0,76347 przy percentylu 0,99512, co oznacza wynik wyższy niż około 99,5% wszystkich ocenianych rekordów.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Trzeci sygnał to tempo. Termin naprawy z katalogu KEV wyniósł trzy dni od wpisu. Według komunikatu CISA z 14 lipca 2026 roku tego samego dnia do katalogu trafiła jeszcze jedna podatność urządzeń SMA1000, oznaczona CVE-2026-15409, typu Server-Side Request Forgery, czyli podatność pozwalająca zmusić serwer do wysyłania żądań w cudzym imieniu.

Ocena CVSS 3.1 wynosi 7.2 i mieści się w przedziale wysokim. Według rekordu NVD jest to ocena wtórna pochodząca z programu CISA ADP, a własnej oceny nie opublikował ani NVD, ani SonicWall. Wektor CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H pokazuje, skąd bierze się ta wartość: atak jest zdalny i ma niski stopień złożoności, ale wymaga wysokich uprawnień (PR:H), a wpływ na poufność, integralność i dostępność oceniono jako wysoki.

Skutek ograniczony

Skutek wysoki

Prawdopodobieństwo niskie

Prawdopodobieństwo wysokie

CVE-2026-15410

Umiejscowienie w prawym górnym rogu wynika wprost z danych. Wysoki wynik EPSS i obecność w katalogu KEV przesuwają podatność w stronę wysokiego prawdopodobieństwa, a możliwość wykonania dowolnych poleceń systemowych przesuwa ją w stronę wysokiego skutku.

Co to oznacza dla firmy

Przejęcie systemu operacyjnego urządzenia sieciowego to nie naruszenie jednego programu, tylko utrata kontroli nad elementem infrastruktury, przez który przechodzi firmowy ruch. Skutki warto rozłożyć na obszary.

Obszar

Możliwy skutek

Infrastruktura

przejęcie kontroli nad urządzeniem na poziomie systemu operacyjnego

Dane i ciągłość pracy

według katalogu KEV podatność jest powiązana z kampaniami ransomware, a takie kampanie kończą się zwykle szyfrowaniem danych i żądaniem okupu

Konta i dostępy

skoro atak wymaga konta administratora, każde naruszenie tych poświadczeń zyskuje na wadze

Czas reakcji

trzydniowy termin z katalogu KEV pokazuje tempo, w jakim agencja oczekuje reakcji

Co zrobić teraz

Kolejność

Działanie

Dlaczego

1

sprawdź, czy w firmie działa model SMA6210, SMA7210 albo SMA8200v

według konfiguracji CPE w NVD tylko te modele są objęte

2

ustal zainstalowaną wersję i porównaj ją z listą sześciu podatnych kompilacji z tabeli powyżej

lista podatnych wersji jest jawna

3

zastosuj poprawkę zgodnie z biuletynem producenta SNWLID-2026-0008

według NVD to właściwy dokument, a katalog KEV wskazuje go jako źródło mitygacji

4

zweryfikuj konta administratorów konsoli i zaktualizuj ich hasła

według opisu NVD atak wymaga uprawnień administratora

5

zachowaj i przejrzyj logi urządzeń z okresu przed aktualizacją

według wpisu KEV wymagane działanie odsyła do dyrektywy BOD 26-04 i do wymagań Forensics Triage Requirements, czyli do wstępnej analizy kryminalistycznej

Pytania do osób odpowiedzialnych za IT

Pytanie

Dlaczego warto je zadać

Czy w firmie działa model SMA6210, SMA7210 albo SMA8200v?

według NVD tylko te modele są objęte

Czy zainstalowana wersja znajduje się na liście sześciu podatnych kompilacji?

lista podatnych wersji jest znana

Czy zastosowano poprawkę opisaną w biuletynie SNWLID-2026-0008 i kiedy?

katalog KEV wskazuje ten biuletyn jako źródło mitygacji

Ile kont ma uprawnienia administratora konsoli i kiedy ostatnio zmieniano ich hasła?

według opisu NVD atak wymaga takich uprawnień

Czy logi z okresu przed aktualizacją zostały zachowane i sprawdzone?

wpis KEV odsyła do wymagań wstępnej analizy kryminalistycznej

Skąd konsola zarządzania jest osiągalna sieciowo?

według wektora CVSS atak jest zdalny

Chronologia zdarzeń

Data

Zdarzenie

14 lipca 2026

publikacja rekordu w NVD i wpis do katalogu KEV; według ENISA początek obserwowanego wykorzystywania

16 lipca 2026

ostatnia modyfikacja rekordu NVD, według samego rekordu

17 lipca 2026

termin naprawy wyznaczony w katalogu KEV

4 sierpnia 2026

aktualizacja rekordu ENISA EUVD-2026-44410, według ENISA

23 sierpnia 2026

pomiar EPSS: wartość 0,76347, percentyl 0,99512

Podatność CVE-2026-15410 nie jest hipotezą, tylko wpisem na liście podatności wykorzystywanych w praktyce. Wymóg posiadania konta administratora nie zmniejsza ryzyka, tylko przesuwa je na ochronę poświadczeń. Jeżeli w firmie działa któryś z wymienionych modeli, decyzja o aktualizacji zgodnej z biuletynem producenta powinna zapaść bez zwłoki, a kontrola kont i logów powinna potwierdzić, że urządzenie nie zostało naruszone wcześniej.

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.