SonicWall 警告 SMA1000 两个零日漏洞正被串联利用,远程接入环境需尽快排查
据 BleepingComputer 报道,SonicWall 已向客户发出安全警告:攻击者正在将两个新的 SMA1000 零日漏洞进行串联利用,并用于远程代码执行攻击。来源发布时间为 2026 年 9 月 2 日。SMA1000 属于面向企业远程访问与安全接入场景的设备/平台,一旦被利用,可能影响企业员工、外包团队或跨境办公人员访问内部系统的安全边界。对于依赖远程办公、海外团队协作、跨区域账号运营的组织来说,这类漏洞的风险不只在“设备被打”,还可能进一步波及账号凭据、支付后台、业务管理系统以及内网应用。
事件要点:两个零日漏洞被组合利用,风险集中在远程接入入口
来源显示,SonicWall 本次强调的是 SMA1000 零日漏洞正在被主动利用,且攻击方式并非单点尝试,而是将两个新漏洞组合起来形成远程代码执行攻击链。所谓零日漏洞,通常意味着在漏洞公开或补丁充分部署前,攻击者已经掌握并使用相关利用方式,因此留给用户的响应窗口更短。
从跨境网络使用场景看,远程接入设备往往处在企业网络边界位置,承担员工登录、身份验证、访问内网应用等功能。如果这类入口被攻击者控制,后续可能出现多种连锁问题:攻击者可能尝试获取会话、窃取登录信息、横向访问内部资源,或对业务系统进行进一步探测。对于有海外分支、远程客服、跨境电商运营、财务审批和支付管理需求的团队,这类风险尤其需要被优先处理。
- 受关注对象:使用 SonicWall SMA1000 相关远程接入环境的企业与组织。
- 风险类型:两个新零日漏洞被串联,可能导致远程代码执行攻击。
- 现实影响:远程办公入口、账号登录链路、内部管理后台可能面临更高暴露风险。
- 处置重点:关注 SonicWall 官方公告、补丁或缓解措施,并检查是否存在异常访问迹象。
对跨境用户的影响:账号、支付后台与远程办公链路都应纳入排查
很多跨境业务团队会把远程接入设备视为“办公网络工具”,但从安全角度看,它也是账号与系统权限的集中入口。海外员工通过远程接入访问 CRM、ERP、云控制台、广告账户、店铺后台、财务系统或支付服务商管理界面时,如果接入层存在可被远程利用的漏洞,风险就可能从网络设备扩散到业务账号层面。
尤其是跨境平台账号运营场景,异常登录、IP 环境变化、批量请求或会话被盗用,都可能触发平台风控。攻击者若借助受影响设备进入企业网络,还可能尝试访问浏览器缓存、密码管理工具、单点登录系统或二次验证相关信息。对于支付相关后台而言,权限被滥用可能带来更直接的资金与合规风险。因此,企业不应只把此次事件看作单一厂商漏洞,而应从 远程访问安全、账号权限和支付操作链路 三个层面同步评估。
建议:优先确认资产范围,并收紧高权限访问
在官方进一步信息和修复方案发布或确认前,使用相关产品的团队应先完成资产梳理,确认是否部署了 SMA1000,以及哪些用户、地区和业务系统依赖该入口。若厂商已提供补丁、升级指引或临时缓解措施,应按照官方建议尽快执行;如果暂时无法升级,应考虑降低暴露面、限制管理入口访问来源,并加强日志审计。
跨境团队还应同步检查近期登录记录,包括异常地理位置、非常用设备、非工作时段访问、失败登录激增等迹象。涉及广告账户、店铺后台、云服务控制台、支付服务商后台的账号,应启用或复核多因素认证,并对离职人员、外包账号和临时权限进行清理。远程办公人员也需要避免在不可信网络环境下处理高权限操作;如必须跨区域访问,应使用经过企业批准的安全接入方式,VPN 或零信任接入都只是工具,关键在于统一策略、身份验证和日志留存。
总体来看,SonicWall 此次警告的核心信号是:远程接入边界仍是攻击者高度关注的目标。当零日漏洞进入主动利用阶段,企业越依赖跨境协作和远程访问,就越需要把网络入口、平台账号和支付权限作为一个整体来防护。及时跟进官方安全公告、缩短补丁部署时间、减少不必要的外部暴露,是降低风险的基础动作。