SonicWall SMA1000 のSSRF ― リモートアクセス機器はランサムウェアに使われる比率が突出して高い
SonicWall SMA1000 アプライアンスに、サーバサイドリクエストフォージェリ(SSRF)の脆弱性がある。認証されていない遠隔の攻撃者が、意図しない宛先へアプライアンスに要求を出させうる。CISAの悪用済み脆弱性カタログには2026年7月14日に追加され、是正期限は3日後。ランサムウェアでの利用も確認済みとされる。
脆弱性の基本情報
- CVE番号CVE-2026-15409
- 対象(ベンダー/製品)SonicWall SMA1000 Appliances
- CWECWE-918
- 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
- 是正期限2026-07-17(米連邦民生機関・BOD 22-01)
要点
- SonicWall SMA1000 アプライアンスに、認証なしで悪用されうるサーバサイドリクエストフォージェリ(CWE-918)の脆弱性がある。
- KEVへの追加は2026年7月14日、是正期限は7月17日で猶予は3日。ランサムウェアでの利用も確認済みとされる。
- 2026年9月2日時点で当サイトが保持する1,687件のうち、記録が8件以上あるベンダーのランサム利用率はQNAP 81.8%(9/11)、SonicWall 76.5%(13/17)、Atlassian 61.5%(8/13)、Fortinet 48.3%(14/29)。
- 同じ時点の全体では1,687件のうち352件(20.9%)がランサムウェアでの利用を確認済みとされる。
- 比率が高いベンダーは、NAS・リモートアクセス・ファイアウォールなど外周に置かれる製品を主力とする点で共通する。
1装置に代理で要求を出させる
サーバサイドリクエストフォージェリ(SSRF)は、外部から装置に細工した入力を与え、その装置自身に別の宛先へ要求を出させる手口です。厄介なのは、要求の送り主が装置になる点にあります。外部からは直接届かない内部の資源にも、装置を経由すれば手が届きうるからです。
この項目では、認証されていない遠隔の攻撃者が、SMA1000 アプライアンスに意図しない場所への要求を行わせうるとされています。
2ランサムウェアに使われる比率
2026年9月2日時点で当サイトが保持するKEV1,687件について、記録が8件以上あるベンダーごとに、ランサムウェアでの利用が確認済みとされる割合を求めると上のようになります。QNAP は11件中9件、SonicWall は17件中13件が該当します。
全体では1,687件のうち352件(20.9%)がランサムウェアでの利用を確認済みとされているので、これらのベンダーの比率は平均を大きく上回ります。
3比率が高くなる構造
割合が高く出るベンダーには共通点があります。NAS、リモートアクセス、ファイアウォール、コラボレーション基盤といった、組織の外周に置かれて外部から到達できる製品を主力にしていることです。ランサムウェアの攻撃は、最初の足がかりを外から得る必要があります。外周の装置に既知の脆弱性が残っていれば、それが最も安い入口になります。
製品の品質だけでなく、その製品が置かれる位置が比率を押し上げていると読むほうが実態に近いといえます。
4猶予3日という指定
この項目の是正期限は追加の3日後です。2026年9月2日時点で当サイトが保持する1,687件の猶予日数は中央値21日なので、平均的な指定よりかなり短いことになります。求められる対応は、ベンダーの指示にしたがう緩和策の適用、クラウドサービスについてはBOD 22-01の該当する指針にしたがうこと、または利用の停止です。適用の可否は必ずベンダーの公式情報と自組織の環境でご確認ください。
なぜ重要か
ランサムウェアの初期侵入は外周の既知脆弱性を通ることが多い。自組織で外部に面している装置を一覧化し、KEV掲載の有無を突き合わせる運用は、投入する労力に対して効果が大きい対策にあたる。
よくある質問(FAQ)
SSRFはなぜ危険なのですか?
ランサム利用率が高いのは製品の品質の問題ですか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。