اگر کسب‌وکار شما از فایروال SonicWall استفاده می‌کند، یا امور فناوری اطلاعات را به یک ارائه‌دهنده خدمات مدیریت‌شده (MSP) برون‌سپاری کرده‌اید که برای به‌روز نگه‌داشتن وصله‌ها و پشتیبان‌گیری از سیستم‌هایتان از راه دور وارد می‌شود، این هفته دو دلیل جداگانه برای یک تماس تلفنی دارید. هر دو مورد به آسیب‌پذیری‌هایی مربوط می‌شوند که مهاجمان همین حالا در حال سوءاستفاده از آن‌ها هستند، نه خطرهای نظری در یک بولتن فروشنده که هیچ‌کس آن را نمی‌خواند. هیچ‌کدام مستلزم این نیست که متخصص امنیت شوید. لازم است پرسش‌های مشخصی مطرح کنید و پاسخ‌های مشخصی — تاریخ‌ها، شماره نسخه‌ها، تأییدیه‌ها — بخواهید، نه صرفاً اطمینان‌خاطر.

در ادامه می‌بینید در هر مورد چه اتفاقی در حال رخ دادن است، به‌همراه چک‌لیستی که می‌توانید کپی، الصاق و برای مسئول مدیریت شبکه‌تان ارسال کنید.

مشکل 1: فایروال SonicWall شما (CVE-2026-15409 و CVE-2026-15410)

SonicWall در 14 ژوئیه 2026 وجود دو آسیب‌پذیری را اعلام و آن‌ها را وصله کرد — اما طبق جدول زمانی خود شرکت، مهاجمان حدود سه هفته پیش از اعلام عمومی، از آن‌ها سوءاستفاده می‌کردند. بنابراین برای دستگاهی که در آن بازه در معرض اینترنت قرار داشته، «اکنون وصله شده» و «اکنون امن است» لزوماً یکسان نیستند.

عامل تهدیدی که بیش از همه در ارتباط با این زنجیره آسیب‌پذیری نام برده می‌شود INC است؛ یک عملیات باج‌افزار به‌عنوان‌خدمت که پژوهشگران Rapid7 آن را در حال حاضر یکی از فعال‌ترین گروه‌های این نوع در سراسر جهان توصیف می‌کنند (البته هر حمله‌ای که از این نقص‌ها استفاده کرده، به‌طور قطعی به‌طور خاص به INC نسبت داده نشده است — تقریباً قطعی است که مهاجمان فرصت‌طلب دیگری نیز درگیرند). در رویدادی جداگانه، شرکت امنیتی Huntress از موج سریعی خبر داد که طی آن 30 مشتری SonicWall در کمتر از دو روز به خطر افتادند. این خطری نیست که به‌آرامی شکل بگیرد.

در اینجا سابقه مرتبط دیگری هم وجود دارد: SonicWall پیش‌تر رخدادی را افشا کرده بود که طی آن یک گروه مورد حمایت دولتی، فایل‌های پیکربندی فایروال را از همه مشتریان SonicWall که از قابلیت پشتیبان‌گیری ابری آن استفاده می‌کردند، سرقت کرده بود. یک فایل پیکربندی سرقت‌شده می‌تواند شامل اعتبارنامه‌های حساب‌های محلی و تنظیمات VPN باشد. اگر پیکربندی فایروال شما پیش از مهار آن رخداد، زمانی در سرویس ابری SonicWall پشتیبان‌گیری شده باشد، وصله‌کردن نقص‌های فعلی، مواردی را که پیش‌تر افشا شده‌اند از بین نمی‌برد — ممکن است همچنان لازم باشد اعتبارنامه‌های موجود در آن پیکربندی را تعویض کنید.

چک‌لیست برای ارسال به ارائه‌دهنده خدمات فناوری اطلاعات یا MSP شما:

  • «در حال حاضر از کدام مدل SonicWall و کدام نسخه firmware استفاده می‌کنیم، و آیا این نسخه CVE-2026-15409 و CVE-2026-15410 را برطرف می‌کند؟» (از آن‌ها بخواهید این موضوع را با اطلاعیه رسمی خود SonicWall تطبیق دهند — بدون شماره نسخه، پاسخ «ما از آخرین نسخه استفاده می‌کنیم» را نپذیرید.)
  • «چه تاریخی وصله را اعمال کردیم؟» اگر این کار پس از 14 ژوئیه 2026 انجام شده است، از آن‌ها بخواهید گزارش‌های مربوط به چند هفته پیش از آن را برای نشانه‌های دسترسی غیرمجاز بررسی کنند — ورودهای غیرمنتظره مدیران، حساب‌های محلی جدید، یا نشست‌های SSLVPN از نشانی‌های IP ناآشنا.
  • «آیا SSLVPN یا درگاه دسترسی از راه دور ما در آن بازه در معرض اینترنت قرار داشت؟» اگر پاسخ مثبت است، درخواست کنید گذرواژه همه حساب‌هایی که از طریق آن احراز هویت می‌شوند، به‌اجبار بازنشانی شود، نه اینکه فقط وصله نصب شود.
  • «آیا پیکربندی فایروال ما تا به حال در سرویس ابری SonicWall پشتیبان‌گیری شده است، و اگر بله، آیا از آن زمان اعتبارنامه‌های موجود در آن فایل پیکربندی تعویض شده‌اند؟»
  • «آیا احراز هویت چندمرحله‌ای را برای همه حساب‌های دسترسی از راه دور از طریق فایروال فعال کرده‌اید؟» اگر نه، از آن‌ها بخواهید همین هفته آن را فعال کنند.

مشکل 2: ابزار مدیریت از راه دور MSP شما (CVE-2026-18577 در N-able N-central)

این مورد متفاوت است، چون تجهیزات شما نیست — ابزاری است که ارائه‌دهنده فناوری اطلاعات شما ممکن است برای مدیریت ده‌ها یا صدها کسب‌وکار مشتری، از جمله احتمالاً کسب‌وکار شما، از یک کنسول مرکزی استفاده کند. N-able N-central یکی از این پلتفرم‌هاست، و CISA (آژانس امنیت سایبری و زیرساخت ایالات متحده) پس از تأیید سوءاستفاده فعال از 31 ژوئیه 2026، آسیب‌پذیری موجود در آن — CVE-2026-18577، با شدت 8.2 از 10 — را به فهرست آسیب‌پذیری‌های شناخته‌شده مورد بهره‌برداری خود افزود. گزارش شده است که این نقص به مهاجم اجازه می‌دهد به دسترسی کامل مدیریتی به خود کنسول N-central دست پیدا کند.

این موضوع به دلیل کارهایی که مهاجم می‌تواند از آنجا انجام دهد اهمیت دارد. Huntress گزارش داد که حمله‌های موفق از کنسول به‌خطر‌افتاده به نقاط پایانی‌ای که از طریق آن مدیریت می‌شدند، حرکت جانبی کرده‌اند — یعنی نفوذ به ابزار MSP می‌تواند بدون هدف‌گرفتن مستقیم شما، به نفوذ به سیستم‌هایتان تبدیل شود. Huntress همچنین دریافت که مهاجمان روی سیستم‌های به‌خطر‌افتاده تونل‌های Cloudflare ایجاد می‌کردند؛ تکنیکی که راهی پایدار و رمزگذاری‌شده برای بازگشت به آن‌ها می‌دهد و می‌تواند برای فایروال مانند ترافیک عادی وب به نظر برسد.

لازم نیست بدانید ارائه‌دهنده مشخص شما از N-central استفاده می‌کند یا نه. لازم است سؤال کنید، و دامنه سؤال را گسترده‌تر از نام همین یک محصول در نظر بگیرید.

چک‌لیست برای ارسال به ارائه‌دهنده خدمات فناوری اطلاعات یا MSP شما:

  • «آیا برای مدیریت سیستم‌های ما از N-able N-central یا هر محصول دیگری از N-able استفاده می‌کنید؟» اگر بله: «آیا این محصول در برابر CVE-2026-18577 وصله شده است، و تا چه تاریخی؟»
  • «آیا از 31 ژوئیه 2026، فعالیت حساب‌های مدیریتی و گزارش‌های دسترسی در کنسول مدیریت خود را برای یافتن مواردی که نمی‌توانید توضیح دهید، بررسی کرده‌اید؟»
  • «آیا سیستم‌های ما را به‌طور مشخص برای یافتن اتصال‌های خروجی غیرمنتظره بررسی کرده‌اید — به‌ویژه فرایندهای تونل Cloudflare (که گاهی با نام «cloudflared» نمایش داده می‌شوند) یا دامنه‌های تونلی که شما راه‌اندازی نکرده‌اید؟»
  • «آیا حساب‌های مدیر محلی جدید، وظایف زمان‌بندی‌شده یا سیاست‌های مدیریت از راه دوری به سیستم‌های ما ارسال شده‌اند که نتوانید آن‌ها را به تیم خودتان نسبت دهید؟»
  • «اگر از N-central استفاده نمی‌کنید، در عوض از چه ابزار مدیریت از راه دوری استفاده می‌کنید، و آیا اخیراً آسیب‌پذیری‌ای از آن به فهرست آسیب‌پذیری‌های شناخته‌شده مورد بهره‌برداری CISA افزوده شده است؟»

با پاسخ‌ها چه باید کرد

یک ارائه‌دهنده خوب خدمات فناوری اطلاعات به این پرسش‌ها با تاریخ و جزئیات پاسخ می‌دهد، اغلب ظرف یک روز، چون باید این اطلاعات را از قبل بداند یا بتواند آن‌ها را به‌سرعت از گزارش‌ها استخراج کند. پاسخ مبهم — «اوضاع را تحت کنترل داریم»، «سیستم‌هایمان امن هستند»، بدون ارائه هیچ تاریخی — خود اطلاعات مفیدی است: به شما می‌گوید این گفت‌وگو باید دوباره، به‌صورت کتبی و همراه با تعیین مهلت، انجام شود.

اگر خودتان SonicWall را بدون MSP مدیریت می‌کنید، چک‌لیست بالا همچنان مستقیماً درباره شما صدق می‌کند — خودتان وارد کنسول مدیریت شوید، نسخه firmware را بررسی کنید و صفحه اطلاعیه‌های SonicWall را برای نسخه‌ای که هر دو CVE را برطرف می‌کند، بررسی کنید.

هیچ‌یک از این کاستی‌ها مستلزم آن نیست که فروشنده‌ای را کنار بگذارید یا ارائه‌دهنده‌ای را اخراج کنید. لازم است تأیید کنید که شکاف مشخص برطرف شده و در مدتی که باز بوده، چیزی از آن عبور نکرده است. سؤال‌ها را بپرسید، تاریخ‌ها را دریافت کنید و در تقویم‌تان یادآوری بگذارید تا دفعهٔ بعد که فروشنده‌ای موردی را «به‌طور فعال مورد بهره‌برداری قرار گرفته» اعلام کرد، دوباره همین کار را انجام دهید. این اتفاق دوباره رخ خواهد داد.