Ako vaša firma koristi SonicWall firewall, ili ako IT poslove poveravate spoljnom pružaocu upravljanih usluga (MSP-u) koji se udaljeno prijavljuje da bi održavao vaše sisteme zakrpljenim i bekapovanim, imate dva odvojena razloga da ove nedelje obavite telefonski poziv. Oba se tiču ranjivosti koje napadači trenutno aktivno iskorišćavaju, a ne teorijskih rizika iz nekog biltena proizvođača koji niko ne čita. Nijedan od njih ne zahteva da postanete stručnjak za bezbednost. Zahteva da postavite konkretna pitanja i očekujete konkretne odgovore — datume, brojeve verzija, potvrde — a ne uveravanja.

Evo šta se dešava sa svakim od njih, kao i liste za proveru koju možete da kopirate, nalepite i pošaljete osobi koja upravlja vašom mrežom.

Problem 1: Vaš SonicWall firewall (CVE-2026-15409 i CVE-2026-15410)

SonicWall je 14. jula 2026. objavio i zakrpio dve ranjivosti — ali, prema sopstvenoj vremenskoj liniji kompanije, napadači su ih već iskorišćavali oko tri nedelje pre javnog objavljivanja. To znači da „sada zakrpljeno” i „sada bezbedno” nisu automatski isto za uređaj koji je tokom tog perioda bio izložen internetu.

Akter pretnje koji se najdoslednije pominje u vezi sa ovim lancem ranjivosti jeste INC, operacija tipa ransomware-kao-usluga koju istraživači iz Rapid7 opisuju kao jednu od trenutno najaktivnijih grupa te vrste u svetu (mada svi napadi koji koriste ove propuste nisu definitivno povezani konkretno sa INC-om — gotovo sigurno su umešani i drugi napadači koji koriste priliku). Odvojeno od toga, bezbednosna firma Huntress je prijavila brzi talas napada u kojem je 30 SonicWall korisnika kompromitovano za manje od dva dana. Ovo nije rizik koji se sporo razvija.

Postoji i relevantna istorija: SonicWall je ranije objavio incident u kojem je grupa povezana sa nekom državom ukrala konfiguracione fajlove firewall-a od svih SonicWall korisnika koji koriste njegovu funkciju bekapa u oblaku. Ukradeni konfiguracioni fajl može sadržati akreditive lokalnih naloga i VPN podešavanja. Ako je konfiguracija vašeg firewall-a ikada bila bekapovana na SonicWall-ov servis u oblaku pre nego što je taj incident sanaciran, zakrpljivanje trenutnih propusta ne poništava ono što je već bilo izloženo — akreditive iz tog konfiguracionog fajla možda i dalje treba promeniti.

Lista za proveru koju treba poslati vašem IT provajderu ili MSP-u:

  • „Koji model SonicWall-a i koju verziju firmvera trenutno koristimo, i da li ta verzija otklanja CVE-2026-15409 i CVE-2026-15410?” (Tražite od njih da to potvrde uz SonicWall-ovo zvanično obaveštenje — nemojte prihvatiti „koristimo najnoviju verziju” bez broja verzije.)
  • „Kog datuma smo primenili zakrpu?” Ako je to bilo posle 14. jula 2026, zatražite od njih da provere evidencije iz prethodnih nekoliko nedelja radi znakova neovlašćenog pristupa — neočekivanih admin prijava, novih lokalnih naloga ili SSLVPN sesija sa nepoznatih IP adresa.
  • „Da li je naš SSLVPN ili portal za udaljeni pristup bio izložen internetu tokom tog perioda?” Ako jeste, zatražite prinudnu promenu lozinke za svaki nalog koji se preko njega autentifikuje, a ne samo zakrpu.
  • „Da li je konfiguracija našeg firewall-a ikada bekapovana na SonicWall-ov servis u oblaku, i ako jeste, da li su akreditivi iz tog konfiguracionog fajla otada promenjeni?”
  • „Da li je višefaktorska autentifikacija uključena na svim nalozima za udaljeni pristup preko firewall-a?” Ako nije, zatražite da je uključe ove nedelje.

Problem 2: Alat za udaljeno upravljanje vašeg MSP-a (CVE-2026-18577 u N-able N-central)

Ovaj problem je drugačiji jer se ne tiče vaše opreme — reč je o alatu koji vaš IT provajder možda koristi za upravljanje desetinama ili stotinama klijentskih firmi, uključujući možda i vašu, iz jedne centralne konzole. N-able N-central je jedna takva platforma, a CISA (Agencija za kibernetičku i infrastrukturnu bezbednost SAD) je uvrstila ranjivost u njoj — CVE-2026-18577, ocenjenu ozbiljnošću 8,2 od 10 — u svoj katalog poznatih iskorišćenih ranjivosti, nakon što je potvrdila aktivno iskorišćavanje od 31. jula 2026. Propust navodno omogućava napadaču da stekne potpun administratorski pristup samoj N-central konzoli.

To je bitno zbog onoga što napadač odatle može da uradi. Huntress je izvestio da su uspešni napadi prelazili sa kompromitovane konzole na krajnje uređaje kojima se preko nje upravlja — što znači da provala u MSP-ov alat može da postane provala u vaše sisteme, a da vas napadač nikada nije direktno gađao. Huntress je takođe otkrio da napadači na kompromitovanim sistemima kreiraju Cloudflare tunele, tehniku koja im omogućava trajan, šifrovan način povratka koji firewall-u može izgledati kao običan veb-saobraćaj.

Ne morate znati da li vaš konkretan provajder koristi N-central. Morate pitati, i to šire nego samo o tom jednom nazivu proizvoda.

Lista za proveru koju treba poslati vašem IT provajderu ili MSP-u:

  • „Da li koristite N-able N-central, ili neki drugi N-able proizvod, za upravljanje našim sistemima?” Ako da: „Da li je zakrpljen protiv CVE-2026-18577, i od kog datuma?”
  • „Da li ste od 31. jula 2026. proverili aktivnost admin naloga i evidencije pristupa na vašoj upravljačkoj konzoli tražeći bilo šta što ne možete da objasnite?”
  • „Da li ste konkretno proverili naše sisteme radi neočekivanih odlaznih konekcija — posebno procesa Cloudflare tunela (koji se ponekad prikazuju kao 'cloudflared') ili tunel-domena koje niste vi podesili?”
  • „Da li su na naše sisteme postavljeni bilo kakvi novi lokalni admin nalozi, zakazani zadaci ili polise za udaljeno upravljanje koje ne možete pripisati sopstvenom timu?”
  • „Ako ne koristite N-central, koji alat za udaljeno upravljanje koristite umesto njega, i da li su mu nedavno u CISA-in katalog poznatih iskorišćenih ranjivosti dodate neke ranjivosti?”

Šta uraditi sa odgovorima

Dobar IT provajder će na ova pitanja odgovoriti datumima i konkretnim podacima, često u roku od dana, jer bi već trebalo da poseduje te informacije ili da ih brzo izvuče iz evidencija. Neodređen odgovor — „na tome radimo”, „naši sistemi su bezbedni”, bez ponuđenih datuma — sam po sebi predstavlja korisnu informaciju: govori vam da ovaj razgovor treba ponoviti, u pisanoj formi, sa priloženim rokom.

Ako sami upravljate svojim SonicWall-om bez MSP-a, gorenavedena lista za proveru se i dalje direktno odnosi na vas — sami se prijavite na upravljačku konzolu, proverite verziju firmvera i proverite SonicWall-ovu stranicu sa obaveštenjima za verziju koja otklanja obe CVE ranjivosti.

Nijedna od ovih mana ne zahteva da raskinete saradnju sa dobavljačem ili otpustite provajdera. One zahtevaju potvrdu da je konkretan propust zatvoren i da ništa nije prošlo kroz njega dok je bio otvoren. Postavite pitanja, saznajte datume i podsetite se u kalendaru da ponovo pitate sledeći put kada neki dobavljač otkrije nešto što je „aktivno iskorišćavano". To će se ponovo desiti.