满分漏洞正在被利用:你公司的 VPN,可能就是那扇没锁的门

8 月 31 日,安全厂商 SonicWall 发布紧急通告(编号 SNWLID-2026-0016):SMA1000 系列企业远程接入设备存在两个正被在野利用的零日漏洞。其中一个编号 CVE-2026-83548,是预认证的服务器端请求伪造(SSRF)漏洞,CVSS 评分 10.0——满分。“预认证"三个字是重点:攻击者不需要任何账号密码,从门外就能触发。9 月 2 日,这两个漏洞被同步列入美国 CISA 的已知被利用漏洞目录(KEV),按其要求需在数日内完成修复,且已有安全厂商报告观察到勒索软件团伙借道这些漏洞作案。

为什么 VPN 设备的满分漏洞格外危险

中小企业对 VPN 不陌生:分公司连总部、出差同事远程办公、异地访问公司里的 NAS 和 ERP,靠的都是这类设备。问题在于,VPN 天生要暴露在公网上——它就是那扇给大家留的门。门本身有洞、且不需要钥匙就能被撬开,等于整条通道直通内网。这也是这类漏洞拿满分的原因:攻击面在门外,权限却通到门里。

还有一个容易被忽略的时点:通告说漏洞在披露前就已被利用。也就是说,等你知道消息时,风险窗口可能已经开了一阵子——这也是下面第三步存在的原因。

自查三步,按顺序来

第一步:补丁对齐。 登录设备管理后台(或厂商控制台)核对固件版本。本次受影响的是 SMA1000 系列的 6210、7210、8200v 三个型号:12.4 分支要升到 12.4.3-03526(平台热修)及以上,12.5 分支要升到 12.5.0-02952(平台热修)及以上。版本号对不上的,到厂商安全响应团队的官方通告页逐条核对受影响范围后再安排升级窗口。

第二步:管理口限源 + 多因素认证。 管理界面不要暴露在公网,只允许内网或指定跳板机访问——管配置的门和给同事用的门要分开;远程接入账号一律开启多因素认证,让"偷到的密码"单独开不了门。

第三步:账号证书轮换 + 翻一遍日志。 因为漏洞已被在野利用,打完补丁不等于收工:把远程接入的账号口令轮换一遍,清退离职员工和历史测试账号,接入证书重签发;再回头翻登录日志,看升级前有没有异常来源地址的登录记录。有疑点的,按"已失陷"来处理,而不是按"应该没事"来祈祷。

不是这家用户的,也别划走

这件事真正的通用教训不是某个品牌的某次失手,而是三个通病:远程接入设备常年暴露公网、固件几年没升、管理口对全网敞开。你用的是别家 VPN、甚至是路由器自带的远程管理功能,这三步照样适用——满分漏洞这次落在别人头上,下次落在谁头上,取决于谁家的门没锁。

这三步不用一天做完,先从第一步的版本号对起——设备对不上号的,搜「贵州诚鑫致达」让懂行的代看一眼版本清单。

信息来源:SonicWall 安全通告、CISA 已知被利用漏洞目录

想获得贴合自身场景的数据管理建议?联系我们,或浏览技术博客获取更多实战经验。