
Неинтрузивный детектор подверженности SonicWall SMA 1000 уязвимостям CVE-2026-83548/-83549 (проверка версии/состояния патчей; без эксплуатации)
Неинтрузивный скрипт обнаружения для устройств SonicWall Secure Mobile Access (SMA) 1000, затронутых уязвимостями CVE-2026-83548 (SSRF до аутентификации в интерфейсе Work Place, CVSS 10.0) и CVE-2026-83549 (внедрение OS-команд после аутентификации в AMC, CVSS 7.8) — двух активно эксплуатируемых zero-day уязвимостей, объединяемых для неаутентифицированного RCE.
Это проверка состояния патча / подверженности, а не эксплойт. Скрипт выполняет только HTTP(S) GET-запросы в режиме чтения, не отправляет SSRF- или command-injection-пейлоады и не предпринимает попыток аутентификации. Здесь нет proof-of-concept.
Server: SMA/*, ресурсы __extraweb__, ссылка справки SMA 1000 Series).| Линейка прошивки | Затронутые (≤) | Исправленные (≥) |
|---|---|---|
| 12.4.3 | 12.4.3-03453 | 12.4.3-03526 |
| 12.5.0 | 12.5.0-02835 | 12.5.0-02952 |
Источник: уведомление о продукте SonicWall SNWLID-2026-0016. Затронутое оборудование: SMA 1000 модели 6210, 7210, 8200v.
SMA 1000 обычно сообщает извне только свою линейку major.minor.patch (например, 12.5.0) —
не точную сборку hotfix (например, 12.5.0-02902). Поскольку исправленная сборка
(12.5.0-02952) находится на той же линейке 12.5.0, что и уязвимые сборки, цель,
раскрывающая только 12.5.0, не может быть классифицирована как исправленная или уязвимая
извне. В этом случае инструмент возвращает POTENTIALLY AFFECTED и сообщает о необходимости
подтвердить точную сборку локально (консоль устройства / AMC). Результат "POTENTIALLY AFFECTED" —
это не доказательство уязвимости: устройство вполне может быть исправлено.
Требуется Python 3.8+ (только стандартная библиотека — без зависимостей).
# Одна цель (проверка сертификата)
python3 sma1000_detect.py vpn.example.com
# По чистому IP с wildcard-сертификатом — пропустить проверку сертификата
python3 sma1000_detect.py -k https://203.0.113.10
# Несколько целей, собственный таймаут
python3 sma1000_detect.py -t 10 host-a.example.com host-b.example.com
Пример вывода:
[?] POTENTIALLY AFFECTED https://vpn.example.com
Server: SMA/12.5
Version advertised: 12.5.0
SMA 1000 on the 12.5.0 line, but the exact hotfix build is not exposed
externally. This line contains BOTH vulnerable (< 12.5.0-02952) and patched
(>= 12.5.0-02952) builds, so patch state is UNDETERMINED from outside. Verify
the build locally (appliance console / AMC): confirm it is >= 12.5.0-02952.
| Код | Значение |
|---|---|
| 0 | Исправлено / не затронуто |
| 1 | Затронуто или потенциально затронуто (проверить) |
| 2 | Не SMA 1000 / не определено |
| 3 | Ошибка соединения или другая ошибка |
Обновитесь до 12.4.3-03526 или 12.5.0-02952 (или новее) согласно рекомендациям SonicWall. Поскольку эти CVE активно эксплуатируются в дикой природе, если устройство работало на уязвимой сборке, будучи доступным из интернета, считайте его потенциально скомпрометированным: проверьте индикаторы компрометации вендора, и если они присутствуют, переустановите образ устройства и сбросьте все пароли пользователей/администраторов и учётные данные TOTP/MFA. Ограничьте доступ к AMC / плоскости управления только доверенными сетями.
Этот инструмент предназначен только для авторизованного тестирования безопасности и защитной проверки патчей. Запускайте его только против систем, которыми вы владеете или на тестирование которых имеете явное письменное разрешение. Несанкционированное сканирование может быть незаконным. Авторы не несут ответственности за неправомерное использование. Предоставляется по лицензии MIT — см. LICENSE.