July 24, 2026

Language:

CamSA26-27: ចំណុចខ្សោយធ្ងន់ធ្ងរបំផុតនៅក្នុង ផលិតផល SonicWall

១. ព័ត៌មានទូទៅ

ក្រុមហ៊ុន SonicWall បានបញ្ចេញបច្ចុប្បន្នភាពសន្ដិសុខដើម្បីជួសជុលចំណុចខ្សោយកម្រិតធ្ងន់ធ្ងរបំផុត (Critical-severity) នៅក្នុងឧបករណ៍ SonicWall Secure Mobile Access (SMA) 1000 series VPN appliances។ ចំណុចខ្សោយទាំងនេះត្រូវបានរកឃើញថាកំពុងត្រូវបានវាយប្រហារយ៉ាងសកម្មនៅលើអ៊ិនធឺណិត (Active exploitation) ក្នុងទម្រង់ជា Zero-days ដោយក្រុមវាយប្រហារមិនស្គាល់អត្តសញ្ញាណ ចាប់តាំងពីថ្ងៃទី២២ ខែមិថុនា ឆ្នាំ២០២៦ មកម្ល៉េះ។ ហេកគ័រអាចប្រើប្រាស់ចន្លោះប្រហោងទាំងនេះរួមបញ្ចូលគ្នា (Exploit chain) ពីចម្ងាយដោយមិនចាំបាច់មានគណនីផ្ទៀងផ្ទាត់ (Unauthenticated) ដើម្បីដំណើរការកូដបញ្ជា និងដំឡើងសិទ្ធិគ្រប់គ្រងប្រព័ន្ធទាំងមូល (Root access)។ អ្នកប្រើប្រាស់ និងអ្នកគ្រប់គ្រងប្រព័ន្ធគួរធ្វើបច្ចុប្បន្នភាពជាបន្ទាន់៖

  • CVE-2026-15409: ចំណុចខ្សោយនេះមាននៅក្នុងមុខងារបញ្ជូនសំណើ /wsproxy (Pre-authentication bypass) ដែលអនុញ្ញាតឱ្យអ្នកវាយប្រហារពីខាងក្រៅផ្ញើសំណើ HTTP ពិសេស (តាមរយៈ User-Agent និងតម្លៃ bmID=-3389) ដើម្បីបង្កើត WebSocket tunnel ចូលទៅកាន់សេវាកម្មផ្ទៃក្នុង (Localhost-only services) ដូចជា CouchDB រួចលួចអានឯកសារប្រព័ន្ធដោយមិនបាច់មានការផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវ។
  • CVE-2026-15410: ចំណុចខ្សោយ​នេះជាប្រភេទ Path Traversal នៅក្នុងលំហូរការងារ “remove_hotfix” នៃសេវាកម្មបញ្ជា (ctrl-service) ដែលដំណើរការលើ Localhost។ អ្នកវាយប្រហារអាចប្រើប្រាស់វាដើម្បីដំណើរការកូដបញ្ជា និងដំឡើងសិទ្ធិខ្លួនឯងទៅជា Root តែម្តង។

២. ផលិតផលដែលរងផលប៉ះពាល់

ចំណុចខ្សោយខាងលើនេះមានផលប៉ះពាល់ទៅលើការដាក់ឱ្យប្រើប្រាស់ (Deployments) ដូចខាងក្រោម៖

  • SonicWall Secure Mobile Access (SMA) 1000 series VPN appliances (រួមមានទាំងឧបករណ៍ Physical និង Virtual សម្រាប់ឧបករណ៍ Physical មានហានិភ័យក្នុងការបែកធ្លាយពាក្យសម្ងាត់តាមរយៈ Hardware UUID)។

៣. ផលប៉ះពាល់

ការវាយប្រហារដោយជោគជ័យទៅលើចំណុចខ្សោយខាងលើនេះ អនុញ្ញាតឱ្យចោរព័ត៌មានវិទ្យា ឬហេកគ័រ អាចទម្លុះចូលប្រព័ន្ធផ្ទៃក្នុង រួចបង្កើតឯកសារមេរោគ ឬចាក់បញ្ចូល Java web shell (ដូចជា Suo5 និង ORANGETAIL) ទៅក្នុងដំណើរការស្របច្បាប់របស់ប្រព័ន្ធ។ នៅពេលទទួលបានសិទ្ធិខ្ពស់បំផុត (Root privileges) ពួកគេអាចលួចយកព័ត៌មានសម្ងាត់ (Credentials) ដែលបានរក្សាទុក ឬផ្ទុកបណ្តោះអាសន្ន ព្រមទាំងអាចប្រើប្រាស់ឧបករណ៍ស្ទាក់ចាប់ (ដូចជា tcpdump) ដើម្បីលួចទិន្នន័យ Username និង Password ពីចរាចរណ៍បណ្តាញ (LDAP traffic) ដែលគ្មានការកូដនីយកម្មថែមទៀតផង។

៤. ដំណោះស្រាយ

ការិយាល័យ CamCERT សូមធ្វើការណែនាំដល់អ្នកប្រើប្រាស់ និងអ្នកគ្រប់គ្រងប្រព័ន្ធទាំងអស់ សូមធ្វើបច្ចុប្បន្នភាពកម្មវិធីដែលបានរងផលប៉ះពាល់ខាងលើជាបន្ទាន់ ទៅកាន់កំណែចុងក្រោយបំផុត (Latest patched version) ដែលបានចេញផ្សាយដោយក្រុមហ៊ុន SonicWall។បន្ថែមពីនេះ អ្នកគ្រប់គ្រងប្រព័ន្ធគួរតែធ្វើការពិនិត្យ (Audit) និងស្វែងរកសញ្ញាសម្គាល់នៃការរំលោភបំពាន (Indicators of Compromise) នៅក្នុងប្រព័ន្ធជាបន្ទាន់តាមវិធីសាស្ត្រដូចខាងក្រោម៖

  • ពិនិត្យថតឯកសារប្រព័ន្ធ: ស្វែងរកវត្តមានឯកសារខុសប្រក្រតីដូចជា ឯកសារ binary /usr/bin/xzfind (ROOTRUN), ឯកសារស្គ្រីប Python /usr/lib/python3.11/site-packages/deploy_new.py (KNUCKLEBALL), ឯកសារនៅក្នុងថតបណ្តោះអាសន្ន /var/tmp/lib.sh (ដែលដំណើរការ tcpdump) និងឯកសារ /tmp/hypdate.b64។
  • ពិនិត្យការកំណត់រចនាសម្ព័ន្ធ NGINX Unit: ផ្ទៀងផ្ទាត់ឯកសារ /var/lib/unit/conf.json ដើម្បីរកមើលថាតើមានការលួចបន្ថែមផ្លូវ (Routes) ទៅកាន់ទំព័រ Web Shell សង្ស័យដូចជា /workplace/error.jsp ឬ /workplace/dialogs/errorDialog.jsp ដែរឬទេ។
  • ពិនិត្យស្គ្រីបចាប់ផ្តើមប្រព័ន្ធ (Persistence): ពិនិត្យមើលឯកសារ /etc/init.d/workplace startup ក្រែងលោមានការកែប្រែ ឬបន្ថែមបន្ទាត់កូដបញ្ជាឱ្យដំណើរការមេរោគដោយស្វ័យប្រវត្តិ។
  • សម្គាល់: ការចាប់ផ្តើមប្រព័ន្ធឡើងវិញ (Reboot) អាចជួយលុបបំបាត់មេរោគដែលរត់លើ Memory បានមួយផ្នែក ប៉ុន្តែមិនអាចលុបឯកសារមេរោគដែលបានបោះទីតាំងថេរ (Persistence) នោះទេ ដូច្នេះការដំឡើងបំណះប្រព័ន្ធ (Patching) នៅតែជាវិធានការចាំបាច់ដាច់ខាត។

៥. ឯកសារពាក់ព័ន្ធ

  • https://thehackernews.com/2026/07/sonicwall-sma-zero-days-exploited.html
  • https://www.volexity.com/blog/2026/07/17/proxying-to-compromise-sonicwall-secure-mobile-access-0-day-exploitation/
***Disclaimer: CamCERT own some of the content. Our purpose is pure to help spread the awareness, tips or other information related to security to everyone. Even though every information is true, accurate, completed and appropriate, we make no responsibility nor warranty since everything could go wrong.