شرکت SonicWall از افشای یک آسیبپذیری Zero-Day در پلتفرم SMA1000 Edge Access خبر داده که بهصورت فعال در حملات واقعی مورد سوءاستفاده قرار گرفته است. مهاجمان در این حملات، یک نقص جدید با شناسه CVE-2025-40602 را با یک آسیبپذیری بحرانی قدیمیتر به نام CVE-2025-23006 بهصورت زنجیرهای (Chained Exploitation) ترکیب کردهاند.
آسیبپذیری CVE-2025-40602 یک نقص ارتقای سطح دسترسی محلی (Local Privilege Escalation) با امتیاز CVSS: 6.6 است که به دلیل کنترل دسترسی ناکافی در کنسول مدیریتی AMC دستگاههای SMA1000 ایجاد شده است.
طبق اعلام SonicWall، این نقص بهتنهایی تنها در شرایط خاص قابل بهرهبرداری است؛ اما زمانی که دستگاه همچنان نسبت به آسیبپذیری بحرانی CVE-2025-23006 (CVSS: 9.8) پچ نشده باشد، مهاجم میتواند با زنجیرهسازی این دو نقص، مسیر حملهی مؤثری ایجاد کند. آسیبپذیری CVE-2025-23006 پیشتر در ژانویه ۲۰۲۵ نیز بهصورت Zero-Day مورد سوءاستفاده قرار گرفته بود و علاوه بر SMA1000، تجهیزات SMA100 را هم تحت تأثیر قرار میدهد.
SonicWall تأکید کرده است که مسیرهای شناختهشدهی سوءاستفاده از CVE-2025-40602 تنها در دو حالت امکانپذیر هستند:
زمانی که CVE-2025-23006 هنوز پچ نشده باشد
یا زمانی که مهاجم از قبل به یک حساب کاربری محلی روی سیستم دسترسی داشته باشد
با وجود عدم انتشار جزئیات فنی از حملات فعال، کشف این نقص به پژوهشگران Google Threat Intelligence Group نسبت داده شده است.
نسخههای اصلاحشده و اقدامات تعدیلی برای SMA1000 Edge Access
SonicWall از مشتریان خواسته است فوراً نسخههای زیر یا بالاتر را نصب کنند:
12.4.3-03245
12.5.0-02283
همچنین اقدامات زیر توصیه شده است:
محدودسازی دسترسی به AMC فقط از طریق VPN یا IPهای مدیریتی مشخص
غیرفعالسازی رابط مدیریتی SSL VPN از اینترنت
جلوگیری از دسترسی عمومی SSH
SonicWall اعلام کرده در صورتی که CVE-2025-23006 از قبل پچ نشده باشد، سیستم عملاً از قبل در وضعیت بحرانی قرار داشته و زنجیرهسازی CVE-2025-40602 ریسک جدیدی ایجاد نمیکند، بلکه بهرهبرداری را تسهیل میکند.
🧠 جمعبندی تحلیلی Vulnerbyte
این رخداد نمونهای کلاسیک از Chained Exploitation است؛ جایی که یک نقص با شدت متوسط، در کنار یک آسیبپذیری بحرانی پچنشده، به یک بردار حملهی مؤثر تبدیل میشود.
در محیطهایی که SMA بهعنوان دروازه دسترسی راهدور استفاده میشود، عدم پچ بهموقع میتواند به Initial Access پایدار برای مهاجم منجر شود.