As jou besigheid ’n SonicWall-brandmuur gebruik, of as jy jou IT aan ’n bestuurde diensverskaffer (MSP) uitkontrakteer wat op afstand aanmeld om jou stelsels gelap en gerugsteun te hou, het jy hierdie week twee afsonderlike redes om ’n telefoonoproep te maak. Albei behels kwesbaarhede wat aanvallers tans uitbuit, nie teoretiese risiko’s in ’n verskafferbulletin wat niemand lees nie. Geen van die twee vereis dat jy ’n sekuriteitskenner word nie. Dit vereis dat jy spesifieke vrae vra en spesifieke antwoorde verwag — datums, weergawenommers, bevestigings — nie gerusstelling nie.
Hier is wat met elkeen gebeur, asook ’n kontrolelys wat jy kan kopieer, plak en aan die persoon wat jou netwerk bestuur, stuur.
Probleem 1: Jou SonicWall-brandmuur (CVE-2026-15409 en CVE-2026-15410)
SonicWall het op 14 Julie 2026 twee kwesbaarhede bekend gemaak en reggemaak — maar volgens die maatskappy se eie tydlyn het aanvallers dit reeds ongeveer drie weke voor die openbare bekendmaking uitgebuit. Dit beteken “nou gelap” en “nou veilig” is nie outomaties dieselfde ding vir ’n toestel wat gedurende daardie tydperk aan die internet blootgestel was nie.
Die bedreigingsakteur wat die konsekwentste in verband met hierdie kwesbaarheidsketting genoem word, is INC, ’n losprysware-as-’n-diens-bedrywigheid wat navorsers by Rapid7 beskryf as tans een van die wêreldwyd aktiefste groepe van sy soort (hoewel nie elke aanval wat hierdie foute gebruik, definitief spesifiek aan INC gekoppel is nie — ander opportunistiese aanvallers is byna seker ook betrokke). Afsonderlik het die sekuriteitsfirma Huntress ’n vinnig bewegende vlaag aangemeld waarin 30 SonicWall-kliënte binne minder as twee dae gekompromitteer is. Dit is nie ’n risiko wat stadig opbou nie.
Daar is ook relevante geskiedenis hier: SonicWall het voorheen ’n voorval bekend gemaak waarin ’n staatsgeborgde groep brandmuurkonfigurasielêers van elke SonicWall-kliënt wat sy wolkrugsteunfunksie gebruik het, gesteel het. ’n Gesteelde konfigurasielêer kan plaaslike rekeningbewyse en VPN-instellings bevat. As jou brandmuur se konfigurasie ooit na SonicWall se wolkdiens gerugsteun is voordat daardie voorval bekamp is, maak die regstelling van die huidige foute nie dit wat reeds blootgestel is, ongedaan nie — wagwoorde uit daardie konfigurasie moet dalk steeds verander word.
Kontrolelys om aan jou IT-verskaffer of MSP te stuur:
- “Watter SonicWall-model en fermwareweergawe gebruik ons tans, en herstel daardie weergawe CVE-2026-15409 en CVE-2026-15410?” (Vra hulle om dit teen SonicWall se eie advies te bevestig — moenie “ons gebruik die jongste weergawe” aanvaar sonder ’n weergawenommer nie.)
- “Op watter datum het ons die pleister toegepas?” As dit ná 14 Julie 2026 was, vra hulle om logboeke vir die voorafgaande paar weke na te gaan vir tekens van ongemagtigde toegang — onverwagte administrateuraanmeldings, nuwe plaaslike rekeninge of SSLVPN-sessies vanaf onbekende IP-adresse.
- “Was ons SSLVPN- of afstandtoegangportaal gedurende daardie tydperk aan die internet blootgestel?” Indien wel, vra vir ’n verpligte wagwoordterugstelling vir elke rekening wat daardeur staaf, nie net ’n pleister nie.
- “Is ons brandmuurkonfigurasie ooit na SonicWall se wolkdiens gerugsteun, en indien wel, is die bewyse in daardie konfigurasielêer sedertdien verander?”
- “Het julle meervoudige-verifikasie op alle afstandtoegangsrekeninge deur die brandmuur geaktiveer?” Indien nie, vra hulle om dit hierdie week aan te skakel.
Probleem 2: Jou MSP se afstandbestuursinstrument (CVE-2026-18577 in N-able N-central)
Hierdie een verskil omdat dit nie jou toerusting is nie — dit is ’n instrument wat jou IT-verskaffer moontlik gebruik om tientalle of honderde kliëntbesighede, moontlik ook joune, vanaf een sentrale konsole te bestuur. N-able N-central is een so ’n platform, en CISA (die Amerikaanse Agentskap vir Kuberveiligheid en Infrastruktuursekuriteit) het ’n kwesbaarheid daarin — CVE-2026-18577, met ’n ernsgradering van 8.2 uit 10 — by sy katalogus van Bekende Uitgebuite Kwesbaarhede gevoeg nadat aktiewe uitbuiting sedert 31 Julie 2026 bevestig is. Die fout laat ’n aanvaller glo toe om volle administratiewe toegang tot die N-central-konsole self te verkry.
Dit is belangrik vanweë wat ’n aanvaller van daar af kan doen. Huntress het aangemeld dat suksesvolle aanvalle vanaf die gekompromitteerde konsole na die eindpunte wat daardeur bestuur word, verskuif het — wat beteken ’n inbreuk op die MSP se instrument kan ’n inbreuk op jou stelsels word sonder dat ’n aanvaller jou ooit direk teiken. Huntress het ook bevind dat aanvallers Cloudflare-tonnels op gekompromitteerde stelsels skep, ’n tegniek wat hulle ’n volgehoue, geënkripteerde manier teruggee wat vir ’n brandmuur soos gewone webverkeer kan lyk.
Jy hoef nie te weet of jou spesifieke verskaffer N-central gebruik nie. Jy moet vra, en breër vra as net oor daardie een produknaam.
Kontrolelys om aan jou IT-verskaffer of MSP te stuur:
- “Gebruik julle N-able N-central, of enige ander N-able-produk, om ons stelsels te bestuur?” Indien wel: “Is dit teen CVE-2026-18577 gelap, en vanaf watter datum?”
- “Het julle sedert 31 Julie 2026 administrateurrekeningaktiwiteit en toegangslogboeke op julle bestuurskonsole geoudit vir enigiets wat julle nie kan verduidelik nie?”
- “Het julle ons stelsels spesifiek nagegaan vir onverwagte uitgaande verbindings — veral Cloudflare-tonnelprosesse (soms as ‘cloudflared’ vertoon) of tonneldomeine wat julle nie opgestel het nie?”
- “Is enige nuwe plaaslike administrateurrekeninge, geskeduleerde take of afstandbestuursbeleide na ons stelsels gestoot wat julle nie aan julle eie span kan toeskryf nie?”
- “As julle nie N-central gebruik nie, watter afstandbestuursinstrument gebruik julle eerder, en is enige kwesbaarhede daarin onlangs by CISA se katalogus van Bekende Uitgebuite Kwesbaarhede gevoeg?”
Wat om met die antwoorde te doen
’n Goeie IT-verskaffer sal hierdie vrae met datums en besonderhede beantwoord, dikwels binne ’n dag, omdat hulle reeds hierdie inligting behoort te ken of dit vinnig uit logboeke behoort te kan haal. ’n Vae antwoord — “ons hanteer dit,” “ons stelsels is veilig,” geen datums aangebied nie — is op sigself nuttige inligting: dit sê vir jou hierdie gesprek moet weer plaasvind, skriftelik, met ’n sperdatum daaraan gekoppel.
As jy jou eie SonicWall sonder ’n MSP bestuur, geld die kontrolelys hierbo steeds direk vir jou — meld self by die bestuurskonsole aan, kontroleer die fermwareweergawe en kyk op SonicWall se adviesblad vir die weergawe wat albei CVE’s herstel.
Nie een van hierdie tekortkominge vereis dat jy ’n verskaffer uitskakel of ’n diensverskaffer afdank nie. Dit vereis bevestiging dat die spesifieke gaping gesluit is en dat niks daardeur beweeg het terwyl dit oop was nie. Vra die vrae, kry die datums, en plaas ’n herinnering op jou kalender om weer te vra die volgende keer wanneer ’n verskaffer iets bekend maak wat “aktief uitgebuit” word. Dit sal weer gebeur.