Ha vállalkozása SonicWall tűzfalat használ, vagy kiszervezi az IT-t egy menedzselt szolgáltatónak (MSP), amely távolról jelentkezik be, hogy telepítse a biztonsági frissítéseket és biztonsági mentéseket készítsen a rendszereiről, akkor ezen a héten két külön okból is telefonálnia kell. Mindkettő olyan sérülékenységeket érint, amelyeket a támadók jelenleg is kihasználnak, nem pedig elméleti kockázatokat egy olyan gyártói közleményben, amelyet senki sem olvas el. Egyik esetben sem kell biztonsági szakértővé válnia. Arra van szükség, hogy konkrét kérdéseket tegyen fel, és konkrét válaszokat várjon — dátumokat, verziószámokat, megerősítéseket — nem pedig megnyugtatást.

Íme, mi történik az egyes esetekben, valamint egy ellenőrző lista, amelyet kimásolhat, beilleszthet, és elküldhet annak, aki a hálózatát kezeli.

1. probléma: A SonicWall tűzfala (CVE-2026-15409 és CVE-2026-15410)

A SonicWall 2026. július 14-én hozta nyilvánosságra és javította a két sérülékenységet — a vállalat saját idővonala szerint azonban a támadók a nyilvános bejelentés előtt már körülbelül három héten át kihasználták őket. Ez azt jelenti, hogy egy olyan eszköz esetében, amely ebben az időszakban az internet felől elérhető volt, a „most már javítva” és a „most már biztonságos” nem feltétlenül ugyanazt jelenti.

A sérülékenységlánccal kapcsolatban legkövetkezetesebben megnevezett fenyegető szereplő az INC, egy zsarolóvírus-szolgáltatásként működő csoport, amelyet a Rapid7 kutatói jelenleg világszerte a maga nemében az egyik legaktívabb csoportként írnak le (bár nem minden, ezeket a hibákat kihasználó támadás köthető egyértelműen az INC-hez — szinte biztosan más, opportunista támadók is érintettek). A Huntress biztonsági cég külön beszámolt egy gyorsan terjedő támadássorozatról, amelyben két napnál rövidebb idő alatt 30 SonicWall-ügyfelet kompromittáltak. Ez nem lassan kibontakozó kockázat.

Az előzmények is fontosak: a SonicWall korábban nyilvánosságra hozott egy incidenst, amelynek során egy államilag támogatott csoport minden olyan SonicWall-ügyféltől ellopta a tűzfal konfigurációs fájljait, aki használta a vállalat felhőalapú biztonsági mentési funkcióját. Egy ellopott konfigurációs fájl helyi fiókok hitelesítő adatait és VPN-beállításokat is tartalmazhat. Ha a tűzfal konfigurációjáról az incidens elhárítása előtt valaha készült mentés a SonicWall felhőszolgáltatásában, a jelenlegi hibák javítása nem teszi meg nem történtté azt, ami már kiszivárgott — előfordulhat, hogy az adott konfigurációban szereplő hitelesítő adatokat továbbra is le kell cserélni.

Ellenőrző lista az IT-szolgáltatónak vagy az MSP-nek küldendő:

  • „Melyik SonicWall-modellt és firmware-verziót használjuk jelenleg, és ez a verzió javítja a CVE-2026-15409 és a CVE-2026-15410 sérülékenységet?” (Kérje meg őket, hogy a SonicWall saját biztonsági közleménye alapján erősítsék meg — ne fogadja el azt, hogy „a legújabb verziót használjuk”, ha nem mondanak verziószámot.)
  • „Mikor telepítettük a javítást?” Ha ez 2026. július 14. után történt, kérje meg őket, hogy vizsgálják át az előző néhány hetet lefedő naplókat a jogosulatlan hozzáférés jelei után kutatva — például váratlan rendszergazdai bejelentkezéseket, új helyi fiókokat vagy ismeretlen IP-címekről indított SSLVPN-munkameneteket.
  • „Az SSLVPN-ünk vagy a távoli hozzáférési portálunk elérhető volt az internet felől ebben az időszakban?” Ha igen, kérje minden rajta keresztül hitelesítő fiók kötelező jelszó-visszaállítását, ne csak a javítás telepítését.
  • „Készült-e valaha biztonsági mentés a tűzfalunk konfigurációjáról a SonicWall felhőszolgáltatásában, és ha igen, lecserélték-e azóta a konfigurációs fájlban szereplő hitelesítő adatokat?”
  • „Engedélyezve van többtényezős hitelesítés a tűzfalon keresztül elérhető összes távoli hozzáférési fiókhoz?” Ha nem, kérje meg őket, hogy ezen a héten kapcsolják be.

2. probléma: Az MSP távoli felügyeleti eszköze (CVE-2026-18577 az N-able N-centralban)

Ez azért más, mert nem az Ön berendezéséről van szó — hanem egy olyan eszközről, amelyet az IT-szolgáltatója egyetlen központi konzolról több tucat vagy akár több száz ügyfélvállalkozás, köztük esetleg az Ön vállalkozásának kezelésére használhat. Az N-able N-central egy ilyen platform, és a CISA (az Egyesült Államok Kiberbiztonsági és Infrastruktúravédelmi Ügynöksége) felvette a benne található sérülékenységet — a CVE-2026-18577-et, amelynek súlyossági értékelése 10-ből 8,2 — az Ismerten Kihasznált Sérülékenységek katalógusába, miután megerősítette, hogy 2026. július 31. óta aktívan kihasználják. A hiba a jelentések szerint lehetővé teszi a támadónak, hogy teljes rendszergazdai hozzáférést szerezzen magához az N-central konzolhoz.

Ez azért fontos, mert a támadó onnan további műveleteket hajthat végre. A Huntress arról számolt be, hogy a sikeres támadások a kompromittált konzolról az azon keresztül kezelt végpontokra léptek tovább — vagyis az MSP eszközének feltörése az Ön rendszereinek feltöréséhez vezethet anélkül, hogy a támadó közvetlenül Önt célozná. A Huntress azt is megállapította, hogy a támadók Cloudflare-alagutakat hoztak létre a kompromittált rendszereken, ami tartós, titkosított visszajutási lehetőséget biztosít számukra, és a tűzfal számára közönséges webes forgalomnak tűnhet.

Nem kell tudnia, hogy az adott szolgáltatója használja-e az N-centralt. Kérdeznie kell, méghozzá nem csak ennek az egy terméknek a nevét említve.

Ellenőrző lista az IT-szolgáltatónak vagy az MSP-nek küldendő:

  • „Az N-able N-centralt vagy bármely más N-able-terméket használják a rendszereink kezelésére?” Ha igen: „A CVE-2026-18577 ellen javítva van, és pontosan mikor történt ez?”
  • „Átvizsgálták-e a felügyeleti konzol rendszergazdai fiókjainak tevékenységét és hozzáférési naplóit 2026. július 31. óta, keresve minden megmagyarázhatatlan eseményt?”
  • „Kifejezetten ellenőrizték-e rendszereinket váratlan kimenő kapcsolatok után — különösen a Cloudflare-alagút-folyamatokat (amelyek néha »cloudflared« néven jelennek meg), illetve az Önök által nem beállított alagútdomaineket?”
  • „Került-e új helyi rendszergazdai fiók, ütemezett feladat vagy távoli felügyeleti házirend a rendszereinkre, amelyet nem tudnak a saját csapatukhoz kötni?”
  • „Ha nem használják az N-centralt, akkor milyen távoli felügyeleti eszközt használnak helyette, és került-e az a közelmúltban a CISA Ismerten Kihasznált Sérülékenységek katalógusába?”

Mit tegyünk a válaszokkal?

Egy jó IT-szolgáltató dátumokkal és konkrétumokkal válaszol ezekre, gyakran egy napon belül, mert ezt az információt már ismernie kell, vagy gyorsan ki kell tudnia nyernie a naplókból. A homályos válasz — „kézben tartjuk a helyzetet”, „a rendszereink biztonságosak”, dátumok megadása nélkül — önmagában is hasznos információ: azt jelzi, hogy ezt a beszélgetést írásban, határidő kitűzésével meg kell ismételni.

Ha MSP nélkül maga kezeli a SonicWallt, a fenti ellenőrző lista akkor is közvetlenül Önre vonatkozik — jelentkezzen be saját maga a felügyeleti konzolra, ellenőrizze a firmware-verziót, és nézze meg a SonicWall biztonsági közleményeket tartalmazó oldalát azt a verziót keresve, amely mindkét CVE-t javítja.

E hiányosságok egyike sem teszi szükségessé, hogy azonnal megválj egy beszállítótól vagy felmondj egy szolgáltatónak. Azt kell megerősíteniük, hogy az adott rést betömték, és amíg nyitva volt, semmi nem jutott át rajta. Tedd fel a kérdéseket, szerezd be a dátumokat, és állíts be emlékeztetőt a naptáradban, hogy legközelebb is rákérdezz, amikor egy beszállító valamiről azt közli, hogy „aktívan kihasználják”. Ez újra meg fog történni.