CISA, SonicWall SMA1000 cihazlarındaki iki güvenlik açığının (CVE-2026-15409 ve CVE-2026-15410) ransomware grupları tarafından kullanıldığını doğruladı. Bu cihazlar, büyük şirketler, devlet kurumları ve Managed Service Providers (MSSP) tarafından VPN erişimi sağlamak için kullanılıyor. SonicWall, bu güvenlik açıklarını Temmuz ortalarında yama yaptı ve kullanıcıları en kısa sürede güncelleme yapmaya çağırdı.
Güvenlik açıkları, ilk olarak Haziran ayında UTA0533 adlı tehdit aktörü tarafından kullanılarak KNUCKLEBALL, Sou5, ROOTRUN ve ORANGETAIL adlı özel yazılımların dağıtılmasına neden oldu. Shadowserver, halen 380'den fazla SMA1000 cihazının internette açık olduğunu tespit etti.
CISA, bu güvenlik açıklarını KEV Kataloğuna ekledi ve Federal Sivil Yönetim Dalı (FCEB) kurumlarına üç gün içinde sistemlerini yamalamalarını emretti. SonicWall, bu güvenlik açıklarının ransomware saldırılarında kullanıldığını henüz doğrulamadı, ancak CISA, KEV Kataloğundaki güncellemelerde bu açıkların ransomware grupları tarafından kullanıldığını belirtti.
