Dacă afacerea dumneavoastră folosește un firewall SonicWall sau dacă externalizați serviciile IT către un furnizor de servicii gestionate (MSP) care se conectează de la distanță pentru a vă menține sistemele actualizate și salvate, aveți două motive distincte să dați un telefon în această săptămână. Ambele implică vulnerabilități pe care atacatorii le exploatează chiar acum, nu riscuri teoretice dintr-un buletin al furnizorului pe care nu-l citește nimeni. Niciuna nu vă obligă să deveniți expert în securitate. Trebuie să puneți întrebări precise și să așteptați răspunsuri precise — date, numere de versiune, confirmări — nu asigurări.

Iată ce se întâmplă în fiecare caz și o listă de verificare pe care o puteți copia, lipi și trimite persoanei care vă administrează rețeaua.

Problema 1: firewallul dumneavoastră SonicWall (CVE-2026-15409 și CVE-2026-15410)

SonicWall a dezvăluit și a remediat două vulnerabilități pe 14 iulie 2026 — însă, conform propriului calendar al companiei, atacatorii le exploatau deja de aproximativ trei săptămâni înainte de dezvăluirea publică. Asta înseamnă că „remediat acum” și „sigur acum” nu sunt automat același lucru pentru un echipament care a fost expus internetului în acea perioadă.

Actorul amenințărilor menționat cel mai constant în legătură cu acest lanț de vulnerabilități este INC, o operațiune de ransomware ca serviciu pe care cercetătorii de la Rapid7 o descriu drept unul dintre cele mai active grupuri de acest tip la nivel mondial în prezent (deși nu toate atacurile care folosesc aceste vulnerabilități au fost atribuite definitiv lui INC — este aproape sigur că sunt implicați și alți atacatori oportuniști). Separat, firma de securitate Huntress a raportat o serie de atacuri care s-au desfășurat rapid, în care 30 de clienți SonicWall au fost compromiși în mai puțin de două zile. Nu este un risc care evoluează lent.

Există și un istoric relevant aici: SonicWall a dezvăluit anterior un incident în care un grup sponsorizat de un stat a furat fișierele de configurare ale firewallurilor de la toți clienții SonicWall care foloseau funcția sa de backup în cloud. Un fișier de configurare furat poate conține datele de autentificare ale conturilor locale și setări VPN. Dacă configurația firewallului dumneavoastră a fost vreodată salvată în serviciul cloud SonicWall înainte ca acel incident să fie izolat, remedierea vulnerabilităților actuale nu anulează ceea ce fusese deja expus — este posibil ca datele de autentificare din acea configurație să trebuiască în continuare schimbate.

Listă de verificare de trimis furnizorului IT sau MSP-ului dumneavoastră:

  • „Ce model SonicWall și ce versiune de firmware folosim în prezent și versiunea respectivă remediază CVE-2026-15409 și CVE-2026-15410?” (Cereți-le să confirme consultând propriul aviz SonicWall — nu acceptați „avem cea mai recentă versiune” fără un număr de versiune.)
  • „La ce dată am aplicat patch-ul?” Dacă a fost după 14 iulie 2026, cereți-le să verifice jurnalele din săptămânile anterioare pentru semne de acces neautorizat — autentificări neașteptate ale administratorilor, conturi locale noi sau sesiuni SSLVPN de la adrese IP necunoscute.
  • „Portalul nostru SSLVPN sau de acces la distanță a fost expus internetului în acea perioadă?” Dacă da, cereți resetarea forțată a parolei pentru fiecare cont care se autentifică prin acesta, nu doar aplicarea unui patch.
  • „Configurația firewallului nostru a fost vreodată salvată în serviciul cloud SonicWall și, dacă da, au fost schimbate de atunci datele de autentificare din acel fișier de configurare?”
  • „Aveți autentificarea multifactor activată pentru toate conturile de acces la distanță prin firewall?” Dacă nu, cereți-le să o activeze în această săptămână.

Problema 2: instrumentul de administrare la distanță al MSP-ului dumneavoastră (CVE-2026-18577 în N-able N-central)

Acest caz este diferit, deoarece nu este echipamentul dumneavoastră — este un instrument pe care furnizorul IT l-ar putea folosi pentru a administra zeci sau sute de companii-client, inclusiv, posibil, pe a dumneavoastră, dintr-o singură consolă centrală. N-able N-central este o astfel de platformă, iar CISA (Agenția pentru Securitate Cibernetică și Infrastructură a SUA) a adăugat o vulnerabilitate din aceasta — CVE-2026-18577, evaluată la 8,2 din 10 ca severitate — în catalogul său de vulnerabilități exploatate cunoscute, după ce a confirmat exploatarea activă începând cu 31 iulie 2026. Se pare că vulnerabilitatea permite unui atacator să obțină acces administrativ complet la consola N-central propriu-zisă.

Acest lucru contează din cauza lucrurilor pe care un atacator le poate face de acolo. Huntress a raportat că atacurile reușite au trecut de la consola compromisă la punctele finale administrate prin aceasta — ceea ce înseamnă că o breșă în instrumentul MSP-ului poate deveni o breșă în sistemele dumneavoastră fără ca un atacator să vă vizeze vreodată direct. Huntress a constatat, de asemenea, că atacatorii au creat tuneluri Cloudflare pe sistemele compromise, o tehnică ce le oferă o cale persistentă și criptată de revenire, care poate semăna cu traficul web obișnuit pentru un firewall.

Nu trebuie să știți dacă furnizorul dumneavoastră folosește N-central. Trebuie să întrebați, și să întrebați mai larg decât doar despre numele acelui produs.

Listă de verificare de trimis furnizorului IT sau MSP-ului dumneavoastră:

  • „Folosiți N-able N-central sau orice alt produs N-able pentru a ne administra sistemele?” Dacă da: „Este actualizat cu patch-ul împotriva CVE-2026-18577 și la ce dată a fost actualizat?”
  • „Ați verificat activitatea conturilor de administrator și jurnalele de acces din consola dumneavoastră de administrare începând cu 31 iulie 2026, pentru a identifica orice activitate pe care nu o puteți explica?”
  • „Ați verificat în mod specific sistemele noastre pentru conexiuni de ieșire neașteptate — în special procese de tunel Cloudflare (uneori afișate ca «cloudflared») sau domenii de tunel pe care nu le-ați configurat?”
  • „Au fost transmise către sistemele noastre conturi locale noi de administrator, activități programate sau politici de administrare la distanță pe care nu le puteți atribui propriei echipe?”
  • „Dacă nu folosiți N-central, ce instrument de administrare la distanță folosiți în schimb și a avut acesta recent vulnerabilități adăugate în catalogul CISA de vulnerabilități exploatate cunoscute?”

Ce trebuie să faceți cu răspunsurile

Un furnizor IT bun va răspunde la aceste întrebări cu date și detalii precise, adesea în decurs de o zi, deoarece ar trebui să dețină deja aceste informații sau să le poată extrage rapid din jurnale. Un răspuns vag — „ne ocupăm de asta”, „sistemele noastre sunt sigure”, fără date concrete — este în sine o informație utilă: vă spune că această discuție trebuie reluată, în scris, cu un termen-limită clar.

Dacă vă administrați singur sistemul SonicWall fără un MSP, lista de verificare de mai sus vi se aplică în continuare direct — conectați-vă singur la consola de administrare, verificați versiunea de firmware și consultați pagina de avize SonicWall pentru versiunea care remediază ambele CVE-uri.

Niciuna dintre aceste deficiențe nu vă obligă să renunțați la un furnizor sau să concediați un prestator. Este necesar să confirmați că breșa specifică a fost închisă și că nimic nu a trecut prin ea cât timp a fost deschisă. Puneți întrebările, obțineți datele și setați-vă în calendar un memento pentru a întreba din nou data viitoare când un furnizor dezvăluie o vulnerabilitate „exploatată activ”. Se va întâmpla din nou.