Jos yrityksesi käyttää SonicWall-palomuuria tai ulkoistat IT:n hallinnoidulle palveluntarjoajalle (MSP), joka kirjautuu etänä pitääkseen järjestelmäsi päivitettyinä ja varmuuskopioituina, sinulla on kaksi erillistä syytä soittaa puhelu tällä viikolla. Molemmat liittyvät haavoittuvuuksiin, joita hyökkääjät hyödyntävät parhaillaan — eivät teoreettisiin riskeihin toimittajan tiedotteessa, jota kukaan ei lue. Kumpikaan ei edellytä, että sinusta tulee tietoturva-asiantuntija. Sinun on esitettävä täsmällisiä kysymyksiä ja odotettava täsmällisiä vastauksia — päivämääriä, versionumeroita ja vahvistuksia — ei pelkkiä vakuutteluja.

Tässä kerrotaan, mitä kummassakin tapauksessa tapahtuu, sekä tarkistuslista, jonka voit kopioida, liittää ja lähettää verkkosi ylläpitäjälle.

Ongelma 1: SonicWall-palomuurisi (CVE-2026-15409 ja CVE-2026-15410)

SonicWall ilmoitti kahdesta haavoittuvuudesta ja julkaisi niihin korjaukset 14. heinäkuuta 2026 — mutta yhtiön oman aikajanan mukaan hyökkääjät olivat hyödyntäneet niitä jo noin kolmen viikon ajan ennen julkistamista. Tämä tarkoittaa, että ”nyt korjattu” ja ”nyt turvallinen” eivät automaattisesti ole sama asia laitteelle, joka oli tuona aikana alttiina internetille.

Tähän haavoittuvuuksien ketjuun johdonmukaisimmin yhdistetty uhkatoimija on INC, kiristysohjelma palveluna -operaatio, jota Rapid7:n tutkijat kuvailevat tällä hetkellä yhdeksi maailman aktiivisimmista alansa ryhmistä (kaikkia näitä haavoittuvuuksia hyödyntäneitä hyökkäyksiä ei kuitenkaan ole lopullisesti yhdistetty juuri INC:hen — myös muita opportunistisia hyökkääjiä on lähes varmasti mukana). Tietoturvayritys Huntress raportoi erikseen nopeasti edenneestä kampanjasta, jossa 30 SonicWall-asiakasta vaarantui alle kahdessa päivässä. Tämä ei ole hitaasti kehittyvä riski.

Aiheeseen liittyy myös aiempaa historiaa: SonicWall ilmoitti aiemmin tapauksesta, jossa valtiollisesti tukemat toimijat varastivat palomuurien asetustiedostot kaikilta SonicWall-asiakkailta, jotka käyttivät sen pilvivarmuuskopiointiominaisuutta. Varastettu asetustiedosto voi sisältää paikallisten tilien tunnistetietoja ja VPN-asetuksia. Jos palomuurisi asetukset varmuuskopioitiin joskus SonicWallin pilvipalveluun ennen kuin tapaus saatiin hallintaan, nykyisten haavoittuvuuksien korjaaminen ei kumoa jo paljastuneita tietoja — kyseisen asetustiedoston tunnistetiedot on ehkä edelleen vaihdettava.

Tarkistuslista lähetettäväksi IT-palveluntarjoajallesi tai MSP:llesi:

  • ”Mikä SonicWall-malli ja laiteohjelmistoversio meillä on tällä hetkellä käytössä, ja korjaako kyseinen versio haavoittuvuudet CVE-2026-15409 ja CVE-2026-15410?” (Pyydä heitä vahvistamaan asia SonicWallin omasta tiedotteesta — älä hyväksy vastausta ”käytämme uusinta versiota” ilman versionumeroa.)
  • ”Minä päivänä korjaus asennettiin?” Jos se tapahtui 14. heinäkuuta 2026 jälkeen, pyydä heitä tarkistamaan edellisten viikkojen lokit luvattoman käytön merkkien varalta — odottamattomien ylläpitäjäkirjautumisten, uusien paikallisten tilien tai tuntemattomista IP-osoitteista peräisin olevien SSLVPN-istuntojen varalta.
  • ”Oliko SSLVPN- tai etäkäyttöportaalimme alttiina internetille tuona aikana?” Jos oli, pyydä pakotettua salasanan vaihtoa kaikille sen kautta todennusta käyttäville tileille, ei pelkästään korjausta.
  • ”Varmuuskopioitiinko palomuurimme asetukset koskaan SonicWallin pilvipalveluun, ja jos kyllä, onko kyseisessä asetustiedostossa olevat tunnistetiedot vaihdettu sen jälkeen?”
  • ”Onko kaikilla palomuurin kautta etäkäyttöä tarvitsevilla tileillä käytössä monivaiheinen tunnistautuminen?” Jos ei ole, pyydä heitä ottamaan se käyttöön tällä viikolla.

Ongelma 2: MSP:si etähallintatyökalu (CVE-2026-18577 N-able N-centralissa)

Tämä tapaus on erilainen, koska kyse ei ole sinun laitteistasi — kyse on työkalusta, jota IT-palveluntarjoajasi saattaa käyttää kymmenien tai satojen asiakasyritysten, mahdollisesti myös sinun yrityksesi, hallintaan yhdestä keskitetystä konsolista. N-able N-central on yksi tällainen alusta, ja CISA (Yhdysvaltain kyberturvallisuus- ja infrastruktuuriturvallisuusvirasto) lisäsi siinä olevan haavoittuvuuden — CVE-2026-18577, jonka vakavuudeksi on arvioitu 8.2/10 — Tunnettujen hyödynnettyjen haavoittuvuuksien luetteloonsa vahvistettuaan aktiivisen hyödyntämisen 31. heinäkuuta 2026 alkaen. Haavoittuvuuden kerrotaan mahdollistavan hyökkääjälle täyden ylläpitäjäoikeuden saamisen itse N-central-konsoliin.

Tällä on merkitystä sen vuoksi, mitä hyökkääjä voi sieltä käsin tehdä. Huntress raportoi, että onnistuneissa hyökkäyksissä siirryttiin vaarantuneesta konsolista sen kautta hallittuihin päätelaitteisiin — mikä tarkoittaa, että MSP:n työkalun tietomurto voi muuttua järjestelmiesi tietomurroksi ilman, että hyökkääjä kohdistaa hyökkäystä suoraan sinuun. Huntress havaitsi myös hyökkääjien luovan Cloudflare-tunneleita vaarantuneisiin järjestelmiin. Tämä tekniikka antaa heille pysyvän, salatun paluureitin, joka voi palomuurista katsottuna näyttää tavalliselta verkkoliikenteeltä.

Sinun ei tarvitse tietää, käyttääkö juuri sinun palveluntarjoajasi N-centralia. Sinun on kysyttävä — ja kysyttävä laajemmin kuin vain yhden tuotteen nimeen rajoittuen.

Tarkistuslista lähetettäväksi IT-palveluntarjoajallesi tai MSP:llesi:

  • ”Käytättekö N-able N-centralia tai jotakin muuta N-able-tuotetta järjestelmiemme hallintaan?” Jos kyllä: ”Onko se korjattu haavoittuvuutta CVE-2026-18577 vastaan, ja mistä päivämäärästä lähtien?”
  • ”Oletteko tarkastaneet hallintakonsolinne ylläpitäjätilien toiminnan ja käyttöoikeuslokit 31. heinäkuuta 2026 jälkeen sellaisten tapahtumien varalta, joille ette löydä selitystä?”
  • ”Oletteko tarkistaneet järjestelmämme erityisesti odottamattomien ulospäin suuntautuvien yhteyksien varalta — etenkin Cloudflare-tunneliprosessien (joiden nimi voi olla ’cloudflared’) tai sellaisten tunnelien verkkotunnusten varalta, joita ette ole määrittäneet?”
  • ”Onko järjestelmiimme lisätty uusia paikallisia ylläpitäjätilejä, ajoitettuja tehtäviä tai etähallintakäytäntöjä, joita ette pysty yhdistämään oman tiiminne toimintaan?”
  • ”Jos ette käytä N-centralia, mitä etähallintatyökalua käytätte sen sijaan, ja onko siihen liittyviä haavoittuvuuksia lisätty hiljattain CISA:n Tunnettujen hyödynnettyjen haavoittuvuuksien luetteloon?”

Mitä vastauksilla tehdään

Hyvä IT-palveluntarjoaja vastaa näihin kysymyksiin päivämäärineen ja yksityiskohtineen, usein päivän kuluessa, koska sen pitäisi jo tietää nämä tiedot tai pystyä hakemaan ne nopeasti lokeista. Epämääräinen vastaus — ”asia on hallinnassa”, ”järjestelmämme ovat turvallisia”, ei tarjota päivämääriä — on itsessään hyödyllinen tieto: se kertoo, että keskustelu on käytävä uudelleen kirjallisesti ja siihen on liitettävä määräaika.

Jos hallitset SonicWalliasi itse ilman MSP:tä, yllä oleva tarkistuslista koskee edelleen suoraan sinua — kirjaudu itse hallintakonsoliin, tarkista laiteohjelmistoversio ja tarkista SonicWallin tiedotesivulta versio, joka korjaa molemmat CVE-haavoittuvuudet.

Kumpikaan näistä puutteista ei edellytä toimittajan vaihtamista tai palveluntarjoajan irtisanomista. Tarvitaan vahvistus siitä, että kyseinen aukko on tukittu ja ettei kukaan päässyt kulkemaan siitä sen ollessa avoinna. Esitä kysymykset, selvitä päivämäärät ja merkitse kalenteriisi muistutus kysyä uudelleen seuraavan kerran, kun toimittaja ilmoittaa jostakin olevan ”aktiivisesti hyödynnettyä”. Niin tulee tapahtumaan uudelleen.