Jika perniagaan anda menggunakan tembok api SonicWall, atau jika anda mendapatkan perkhidmatan IT daripada penyedia perkhidmatan terurus (MSP) yang log masuk dari jauh untuk memastikan sistem anda ditampal dan disandarkan, anda mempunyai dua sebab berasingan untuk membuat panggilan telefon minggu ini. Kedua-duanya melibatkan kerentanan yang sedang dieksploitasi oleh penyerang sekarang, bukan risiko teori dalam buletin vendor yang tidak dibaca oleh sesiapa. Tiada satu pun memerlukan anda menjadi pakar keselamatan. Anda hanya perlu mengemukakan soalan khusus dan mengharapkan jawapan khusus — tarikh, nombor versi, pengesahan — bukannya jaminan kosong.
Inilah yang berlaku bagi setiap satunya, serta senarai semak yang boleh anda salin, tampal dan hantar kepada pihak yang mengurus rangkaian anda.
Masalah 1: Tembok api SonicWall anda (CVE-2026-15409 dan CVE-2026-15410)
SonicWall mendedahkan dan menampal dua kerentanan pada 14 Julai 2026 — tetapi berdasarkan garis masa syarikat itu sendiri, penyerang telah mengeksploitasinya selama kira-kira tiga minggu sebelum pendedahan awam tersebut. Ini bermakna “sudah ditampal” dan “sudah selamat” tidak semestinya perkara yang sama bagi peranti yang terdedah kepada internet sepanjang tempoh itu.
Pelaku ancaman yang paling konsisten disebut berkaitan dengan rantaian kerentanan ini ialah INC, sebuah operasi perisian tebusan sebagai perkhidmatan yang disifatkan oleh penyelidik di Rapid7 sebagai salah satu kumpulan seumpamanya yang paling aktif di seluruh dunia ketika ini (walaupun tidak setiap serangan yang menggunakan kelemahan ini telah dikaitkan secara muktamad dengan INC secara khusus — penyerang oportunis lain hampir pasti turut terlibat). Secara berasingan, firma keselamatan Huntress melaporkan serangan pantas yang menyebabkan 30 pelanggan SonicWall terjejas dalam tempoh kurang daripada dua hari. Ini bukan risiko yang berkembang secara perlahan.
Terdapat juga sejarah yang berkaitan di sini: SonicWall sebelum ini mendedahkan satu insiden apabila kumpulan tajaan negara mencuri fail konfigurasi tembok api daripada setiap pelanggan SonicWall yang menggunakan ciri sandaran awannya. Fail konfigurasi yang dicuri boleh mengandungi kelayakan akaun tempatan dan tetapan VPN. Jika konfigurasi tembok api anda pernah disandarkan ke perkhidmatan awan SonicWall sebelum insiden itu dibendung, menampal kelemahan semasa tidak membatalkan apa-apa yang telah terdedah — kelayakan daripada konfigurasi tersebut mungkin masih perlu ditukar.
Senarai semak untuk dihantar kepada penyedia IT atau MSP anda:
- “Apakah model SonicWall dan versi perisian tegar yang sedang kami gunakan, dan adakah versi itu membaiki CVE-2026-15409 dan CVE-2026-15410?” (Minta mereka mengesahkannya berdasarkan nasihat SonicWall sendiri — jangan terima jawapan “kami menggunakan versi terkini” tanpa nombor versi.)
- “Pada tarikh berapakah kami memasang tampalan tersebut?” Jika selepas 14 Julai 2026, minta mereka menyemak log yang meliputi beberapa minggu sebelumnya untuk mengesan tanda-tanda akses tanpa kebenaran — log masuk pentadbir yang tidak dijangka, akaun tempatan baharu atau sesi SSLVPN daripada alamat IP yang tidak dikenali.
- “Adakah SSLVPN atau portal akses jauh kami terdedah kepada internet sepanjang tempoh itu?” Jika ya, minta penetapan semula kata laluan secara paksa bagi setiap akaun yang mengesahkan melalui portal tersebut, bukan sekadar pemasangan tampalan.
- “Adakah konfigurasi tembok api kami pernah disandarkan ke perkhidmatan awan SonicWall, dan jika ya, adakah kelayakan dalam fail konfigurasi itu telah ditukar sejak itu?”
- “Adakah pengesahan berbilang faktor didayakan pada semua akaun akses jauh melalui tembok api?” Jika tidak, minta mereka mengaktifkannya minggu ini.
Masalah 2: Alat pengurusan jauh MSP anda (CVE-2026-18577 dalam N-able N-central)
Yang ini berbeza kerana ia bukan peralatan anda — ia ialah alat yang mungkin digunakan oleh penyedia IT anda untuk mengurus berpuluh-puluh atau beratus-ratus perniagaan pelanggan, termasuk mungkin perniagaan anda, daripada satu konsol pusat. N-able N-central ialah salah satu platform sedemikian, dan CISA (Agensi Keselamatan Siber dan Infrastruktur Amerika Syarikat) menambahkan kerentanan di dalamnya — CVE-2026-18577, yang diberi penarafan keterukan 8.2 daripada 10 — ke dalam katalog Kerentanan yang Diketahui Dieksploitasi selepas mengesahkan eksploitasi aktif sejak 31 Julai 2026. Kecacatan itu dilaporkan membolehkan penyerang memperoleh akses pentadbiran penuh kepada konsol N-central itu sendiri.
Hal ini penting kerana perkara yang boleh dilakukan oleh penyerang dari situ. Huntress melaporkan bahawa serangan yang berjaya beralih daripada konsol yang terjejas kepada titik akhir yang diurus melaluinya — bermakna pelanggaran terhadap alat MSP boleh menjadi pelanggaran terhadap sistem anda tanpa penyerang menyasarkan anda secara langsung. Huntress juga mendapati penyerang mencipta terowong Cloudflare pada sistem yang terjejas, iaitu teknik yang memberikan mereka laluan masuk semula yang berterusan dan disulitkan, yang boleh kelihatan seperti trafik web biasa kepada tembok api.
Anda tidak perlu tahu sama ada penyedia khusus anda menggunakan N-central. Anda perlu bertanya, dan bertanya secara lebih meluas daripada sekadar nama produk itu.
Senarai semak untuk dihantar kepada penyedia IT atau MSP anda:
- “Adakah anda menggunakan N-able N-central, atau mana-mana produk N-able lain, untuk mengurus sistem kami?” Jika ya: “Adakah ia telah ditampal terhadap CVE-2026-18577, dan pada tarikh berapakah?”
- “Adakah anda telah mengaudit aktiviti akaun pentadbir dan log akses pada konsol pengurusan anda sejak 31 Julai 2026 untuk mengesan apa-apa yang tidak dapat anda jelaskan?”
- “Adakah anda telah memeriksa sistem kami secara khusus untuk sambungan keluar yang tidak dijangka — khususnya proses terowong Cloudflare (kadangkala dipaparkan sebagai ‘cloudflared’) atau domain terowong yang tidak anda sediakan?”
- “Adakah terdapat akaun pentadbir tempatan, tugas berjadual atau dasar pengurusan jauh baharu yang dihantar ke sistem kami dan tidak dapat dikaitkan dengan pasukan anda sendiri?”
- “Jika anda tidak menggunakan N-central, apakah alat pengurusan jauh yang anda gunakan sebagai gantinya, dan adakah alat itu baru-baru ini mempunyai sebarang kerentanan yang ditambahkan ke dalam katalog Kerentanan yang Diketahui Dieksploitasi CISA?”
Apa yang perlu dilakukan dengan jawapan tersebut
Penyedia IT yang baik akan menjawab soalan-soalan ini dengan tarikh dan butiran khusus, lazimnya dalam tempoh sehari, kerana mereka sepatutnya sudah mengetahui maklumat ini atau dapat mendapatkannya daripada log dengan cepat. Jawapan yang kabur — “kami sedang menanganinya,” “sistem kami selamat,” tanpa memberikan tarikh — juga merupakan maklumat yang berguna: ini memberitahu anda bahawa perbualan ini perlu diadakan sekali lagi, secara bertulis, dengan tarikh akhir yang ditetapkan.
Jika anda mengurus SonicWall sendiri tanpa MSP, senarai semak di atas masih terpakai secara langsung kepada anda — log masuk sendiri ke konsol pengurusan, semak versi perisian tegar dan semak halaman nasihat SonicWall untuk versi yang membaiki kedua-dua CVE.
Tiada satu pun daripada kelemahan ini memerlukan anda menamatkan hubungan dengan vendor atau memecat penyedia perkhidmatan. Anda perlu mendapatkan pengesahan bahawa jurang khusus itu telah ditutup dan tiada apa-apa yang melaluinya ketika ia masih terbuka. Ajukan soalan-soalan tersebut, dapatkan tarikhnya, dan tetapkan peringatan dalam kalendar anda untuk bertanya lagi apabila vendor seterusnya mendedahkan sesuatu yang “dieksploitasi secara aktif”. Ia akan berlaku lagi.