2026年9月1日、リモートアクセスゲートウェイ兼SSL-VPNアプライアンスであるSonicWall SMA1000シリーズにおいて、実際の攻撃で悪用されている2つのゼロデイ脆弱性、CVE-2026-83548とCVE-2026-83549が公開されました。2つの脆弱性はそれぞれ単独でも危険ですが、連鎖して悪用された場合、認証なしのリモートコード実行につながる可能性がある点で特に深刻です。ベンダーは、2つの脆弱性が実際の攻撃で組み合わせて悪用された痕跡を確認したと発表しており、アメリカCISAは2026年9月2日、両脆弱性を既知の悪用された脆弱性(KEV)カタログに追加しました。
1つ目の脆弱性であるCVE-2026-83548は、SMA1000のAppliance Work Placeインターフェースに存在する事前認証(pre-authentication)サーバーサイドリクエストフォージェリ(SSRF)の欠陥で、CVSS v3.1で最高スコアとなる10.0(Critical)と評価されています。認証されていないリモート攻撃者が、意図されていない代替アクセス経路を通じて、アプライアンスが公開すべきでない内部機能に到達し、権限のない操作を実行できる可能性があります。
2つ目の脆弱性であるCVE-2026-83549は、Appliance Management Console(AMC)におけるOSコマンドインジェクションの欠陥で、CVSS 7.8(High)に該当します。単独では管理者として認証された状態と特定の条件が必要ですが、前述のSSRFと組み合わさることで、認証なしでコマンド実行につながる経路が成立する可能性があります。
この脆弱性が特に危険視される理由は、対象機器の配置場所にあります。SMA1000は、従業員や許可されたユーザーに内部アプリケーション・リソースへのリモートアクセスを提供する境界アプライアンスであり、Work Placeインターフェースは通常の導入過程でインターネットに直接公開されます。つまり、今回の脆弱性に関わる攻撃対象領域は設計上インターネットに向けて開かれており、事前認証段階で成立するSSRFは、その入口の認証制御を認証情報なしで回避する可能性があります。本記事では、2つの脆弱性の技術的特徴と連鎖攻撃の構造を分析し、インターネット上に公開されたSMA1000アプライアンスが、なぜ早急な点検対象となるのかを解説します。
脆弱性の概要
| 項目 | 内容 |
|---|---|
| 脆弱性ID | CVE-2026-83548(事前認証SSRF)、CVE-2026-83549(OSコマンドインジェクション) |
| 影響を受ける製品 | SonicWall SMA1000シリーズ |
| 脆弱性の種類 | サーバーサイドリクエストフォージェリ + OSコマンドインジェクション → 連鎖時に認証なしのリモートコード実行 |
| CVSS v3.1 | CVE-2026-83548 – 10.0(Critical)/CVE-2026-83549 – 7.8(High) |
| 悪用状況 | ゼロデイとして実際の悪用を確認、CISA KEVに追加(2026-09-02) |
| 影響範囲 | 認証されていないリモート攻撃者が境界アプライアンスの内部機能に到達し、連鎖時にはアプライアンス上で任意のOSコマンドを実行する可能性 |
技術的原因および連鎖攻撃の構造
CVE-2026-83548の根本原因は、Work Placeインターフェースに意図されていない代替アクセス経路が存在する点にあります。この経路により、アプライアンスが意図せずフォワードプロキシのように動作し、攻撃者はこれを利用して、アプライアンスが外部に公開すべきでない内部機能に到達できる可能性があります。いわゆる混同された代理人型の欠陥であり、ネットワーク経由で攻撃可能で、攻撃の複雑度が低く、認証やユーザー操作を必要としません。つまり、攻撃者は有効なアカウントがなくても、アプライアンスを経由して内部リソースや機密機能にアクセスし、権限のない操作を実行できる可能性があります。
CVE-2026-83549は、AMCにおける特殊文字の不適切な処理によって発生するOSコマンドインジェクションの欠陥です。単独では、管理者として認証された攻撃者が特定の条件下でのみ悪用できるため、それ自体の攻撃前提は比較的高いといえます。しかし、この欠陥が事前認証SSRFと組み合わさることで、状況は大きく変わります。
今回の事案で特に重要なのは、2つの脆弱性が連鎖して悪用される点です。事前認証SSRF(CVE-2026-83548)は、認証の壁を回避して攻撃者を内部機能に到達させる足掛かりとなります。この位置からAMCのコマンドインジェクション(CVE-2026-83549)を誘発すると、最終的にアプライアンス上で任意のOSコマンドが実行される可能性があります。その結果、本来は認証を必要としていたコマンド実行が、SSRFを通じて認証なしで到達可能な状態となり、認証なしのリモートコード実行につながる可能性があります。これは、境界機器への認証なしアクセスが単なる情報公開にとどまらず、アプライアンスの制御へ拡大し得ることを示しています。
攻撃シナリオ

攻撃の流れは、事前認証段階で成立するという特性から、侵入のハードルが非常に低いといえます。攻撃者はまず、インターネットスキャンによって外部公開されたSMA1000 Work Placeインターフェースを識別します。その後、事前認証SSRFを利用して認証の壁を回避し、内部機能に到達したうえで、AMCのコマンドインジェクションを誘発し、アプライアンス上で任意のOSコマンドを実行する可能性があります。アカウントの不正取得やフィッシングのような前段階を必要としないため、公開された脆弱なアプライアンスが識別された時点で、攻撃対象となるおそれがあります。
攻撃が成功すると、攻撃者は境界に位置する信頼されたゲートウェイを制御することになります。この位置から攻撃者は内部ネットワーク側へ攻撃を展開し、ローカル認証情報、セッションデータベース、多要素認証(MFA)関連シードなどの高価値情報を収集する可能性があります。さらに、これらを足掛かりとして持続的かつ排除が困難なアクセスを確保し、横移動を展開するおそれがあります。境界アプライアンスが侵害されると、その背後にある内部リソース全体がリスクにさらされるため、単一機器の侵害が組織ネットワーク全体の侵害へ拡大する可能性があります。
Criminal IP IT資産検索による外部公開SMA1000資産の観測
今回の脆弱性における攻撃条件は、「SMA1000のWork Placeインターフェースが外部からアクセス可能かどうか」です。Work Placeインターフェースは、通常の導入過程でインターネットに直接公開されるよう設計されているため、防御側は自組織が運用しているSMA1000アプライアンスが外部から識別可能な状態にあるか、どのバージョン帯であるかをまず把握する必要があります。SMA1000は、Webアクセスポータルのタイトル、応答特性、製品識別情報などを通じて外部から識別できます。
製品情報に基づくSonicWall資産の広域識別

Criminal IP検索クエリ: product: SonicWall
Criminal IP IT資産検索で確認した結果、合計42,286件のSonicWall資産が、インターネット上でサービスを識別可能な状態として観測されました。これは、ファイアウォールやSMAシリーズなど、SonicWall製品群全体を含む数値であり、SonicWall機器がネットワーク境界に広く配置され、インターネットに向けて公開されていることを示しています。
4万件を超える規模は、SonicWallがリモートアクセス・境界セキュリティ市場で幅広く利用されていることを意味すると同時に、それだけ広い攻撃対象領域が常時存在していることも意味します。境界機器は、その特性上インターネットに公開されやすいため、ベンダー製品で事前認証脆弱性が公開されるたびに、この大規模な資産群が潜在的なスキャン・悪用対象となる可能性があります。
国別SonicWall公開資産分析 – Criminal IP Element Analysis

Criminal IP Element Analysisを用いて、最初の分析クエリであるproduct: SonicWallの資産合計42,286件について国別の公開状況を分析した結果、特定国への高い集中度に加え、日本国内企業インフラの公開状況も確認されました。
☑️上位公開国の主なデータ
- 1位 アメリカ(United States):23,668件(全世界の公開資産の56.0%)
- 2位 インド(India):2,213件(5.2%)
- 3位 カナダ(Canada):1,912件(4.5%)
- 4位 メキシコ(Mexico):1,672件(4.0%)
- 5位 ドイツ(Germany):1,040件(2.5%)
- 6位 アラブ首長国連邦(UAE):1,023件(2.4%)
- 14位 日本(Japan):402件(1%)
☑️Criminal IPデータから見た主なインサイト
- 北米および主要国における広範な攻撃対象領域を確認
- SonicWall資産全体約4.2万件のうち、アメリカだけで過半数以上(56.0%)を占めており、上位5か国(アメリカ、インド、カナダ、メキシコ、ドイツ)の合計は全体の72.2%に達します。
- これは、自動化されたスキャンツールやランサムウェア攻撃グループがゼロデイ悪用攻撃を展開する際、北米および主要な西側諸国の企業インフラを優先的に調査対象とする可能性があることを示しています。
- 日本国内の公開資産402件を確認
- 日本では402件が識別され、世界14位に位置しています。数値上は限定的に見える可能性がありますが、公開された402件の相当数が、企業の内部ネットワークアクセスを仲介する境界セキュリティ機器(SSL-VPN/ファイアウォール)である点に注目する必要があります。事前認証SSRFおよびRCEにつながる脆弱性の特性上、外部からアクセス可能な境界機器が侵害された場合、内部ネットワークへ影響が及ぶ可能性があるため、日本企業のセキュリティ担当者には早急なパッチ適用と公開状況の点検が求められます。
- グローバルサプライチェーンおよび拠点ネットワークのリスク
- アジア太平洋および中東地域(インド、UAE、香港、韓国、日本など)全体にわたり、SonicWallインフラが広く分布しています。これは、多国籍企業や海外拠点を持つ組織の場合、本社だけでなく、海外拠点に導入された未パッチのSonicWallアプライアンスが、組織ネットワークへの侵入の起点として悪用される可能性があることを示唆しています。
SSL証明書の発行機関に基づく識別

Criminal IP検索クエリ: ssl_issuer_organization: SonicWall
セキュリティの観点では、Webタイトルや製品情報は、ユーザー側の設定変更によって隠される可能性があります。一方、SSL/TLS証明書に含まれる発行主体情報は、機器固有のフィンガープリントとして残る場合があるため、Web画面がカスタマイズされた資産を追跡するための補完指標となります。証明書情報は、Web画面の変更とは別の観点から確認できる情報であるため、タイトルや製品条件と突き合わせることで、外部表示が変更されたインスタンスを含めて識別範囲を広げ、精度を高めることができます。
これに関連して、Criminal IP IT資産検索の結果、2026年9月時点で合計29,579件が証明書発行機関を基準に識別されました。観測された29,579件という数値は、SonicWall機器の相当数が外部応答インターフェースを維持していることを示しており、事前認証SSRF(CVE-2026-83548)の脆弱性リクエストが到達し得る潜在的な接点が広範囲に存在する可能性を示しています。
SSL-VPNSSL-VPNリモートアクセス公開資産の特定の特定
前述のクエリ結果がSonicWall資産全体を広域に確認するものであるなら、次の段階では、今回の脆弱性の直接的な対象であるSSL-VPNSSL-VPNリモートアクセス公開資産の特定へ範囲を絞り込む必要があります。SSL-VPN Webサーバーとして識別される資産を特定することで、リモートアクセスゲートウェイとして機能し、アクセスポータルを外部公開しているインスタンスを抽出できます。

Criminal IP検索クエリ: product: sonicwall ssl-vpn web server
Criminal IPの検索結果では、2026年9月時点で合計954件が、SSL-VPN Webサーバーとして応答するSSL-VPNリモートアクセス公開資産の特定として特定されました。これは、最初のクエリで確認されたSonicWall資産全体(42,286件)のうち約2%に相当する規模であり、広域に公開された資産群の中から、リモートアクセスゲートウェイとして機能し、アクセスポータルを外部公開している資産がこの程度まで絞り込まれることを示しています。
攻撃者の視点では、この954件のIPリストは、事前認証SSRFを起点としたRCEチェーン攻撃の試行対象となり得ます。これらの機器は企業内部ネットワークへの主要な接点として機能するため、公開資産の中に未パッチのインスタンスが存在する場合、内部ネットワーク侵入やランサムウェア展開につながるリスクが高まります。
検出結果では、特にアメリカ(451件、47.2%)と日本(143件、15.0%)の2か国が公開されたSSL-VPNリモートアクセス資産全体の62%以上を占めており、これらの地域にインフラを持つ企業や組織は優先的な点検が必要です。
パッチ状況および対応策
2つの脆弱性は、SMA1000シリーズのホットフィックス12.4.3-03526(platform-hotfix)および12.5.0-02952(platform-hotfix)、ならびにそれ以降のバージョンで修正されました。公式に示された根本的な対策は、該当ホットフィックス以降へアップグレードすることです。すでに実際の悪用が確認されているため、以下のような多段階の対応が必要です。
- 影響を受けるSMA1000アプライアンスを、ホットフィックスバージョン(12.4.3-03526、12.5.0-02952以降)へ速やかにアップグレード
- アプライアンス上で侵害指標(IoC)の確認を実施
- 侵害指標が確認された場合は、アプライアンスの再イメージングまたは再デプロイを行い、すべてのユーザー・管理者パスワードを変更し、時間ベースのワンタイムパスワードをリセット
- 業務モデルが許容する範囲で、Work Placeおよび管理インターフェースへのアクセスを制限し、アプライアンスログから異常なプロキシ・SSRF活動、管理コンソールにおける異常なコマンド実行の痕跡を確認
- 外部からアクセス可能なSMA1000資産と、そのバージョン・モデル状況を把握
今回の脆弱性は、事前認証段階でセキュリティ構成設定を変更できるため、攻撃者がパッチ適用後も維持される永続的なアクセスを確保していた可能性を排除できません。そのため、パッチ適用だけで対応が完了するわけではなく、侵害が疑われる場合は、再イメージングと認証情報・TOTPリセットを含む完全なインシデント対応手順を並行して実施する必要があります。ベンダーも、侵害が確認されたアプライアンスに対して再イメージングと認証情報・TOTPリセットを推奨していることから、この脆弱性が単なるパッチ適用を超えた対応を求めるものであることが分かります。
FAQ
Q1. SonicWallファイアウォールのSSL-VPNやSMA100シリーズを使用している場合も対応が必要ですか?
いいえ。今回の脆弱性はSMA1000シリーズ(モデル6210、7210、8200v)に影響するものであり、ベンダーによると、SonicWallファイアウォールのSSL-VPN機能およびSMA100シリーズ製品は影響を受けません。対応が必要なのは脆弱なバージョン帯のSMA1000アプライアンスであり、外部公開状況を識別したうえで、モデルとバージョンを正確に確認し、実際の影響有無を判断することが重要です。
Q2. ホットフィックスを適用すれば、追加対応なしで十分ですか?
ホットフィックスだけでは十分ではない可能性があります。今回の脆弱性における事前認証SSRFは、認証なしでセキュリティ構成設定を変更できるため、攻撃者がパッチ適用後も維持される持続的なアクセスを確保していた可能性があります。ベンダーが侵害確認時に再イメージングと認証情報・TOTPリセットを推奨しているのも、このためです。
そのため、パッチ適用前に公開・侵害されていた可能性があるアプライアンスでは、侵害の痕跡を確認し、必要に応じて再イメージングと認証情報のリセットを実施する必要があります。また、SMA1000のWork Placeインターフェースは設計上インターネットに公開されるため、組織がどのアプライアンスを外部公開しており、どのバージョン・モデルであるかを把握できていなければ、リスク範囲を特定できません。したがって、CVE一覧を確認するだけでは「自組織のどのSMA1000が外部公開されているのか」という問いには答えられず、資産の外部公開状況という観点からの点検を、パッチ適用・侵害確認とあわせて実施する必要があります。
結論
CVE-2026-83548とCVE-2026-83549は、境界でリモートアクセスを仲介するアプライアンスにおける事前認証脆弱性が、認証制御の無力化にとどまらず、コマンドインジェクションと連鎖することで、認証なしのリモートコード実行や内部ネットワーク侵入へ拡大し得ることを示しています。
設計上インターネットに公開されるアクセスポータルを持つアプライアンスでは、公開資産とそのバージョン・モデルを把握し、ホットフィックスの適用に加えて、侵害の痕跡確認、再イメージング、認証情報のリセットを並行して実施することが重要です。
なお、関連して、実際に悪用されたPaperCut NG/MF脆弱性:インターネットに公開されたプリント管理サーバーの分析の記事も参考にできます。
Criminal IP(criminalip.io/ja/register)に登録すると、すぐに脆弱資産の検知を開始できます。さらに、下記ボタンからデモをご依頼いただくことで、エンタープライズ環境において外部に露出した資産を対象としたCriminal IP の脅威インテリジェンス(TI)分析を直接ご確認いただけます。
本レポートは、サイバー脅威インテリジェンス検索エンジン Criminal IP のデータを基に作成されています。
今すぐCriminal IP の無料アカウントを作成すれば、本レポートで引用された検索結果を直接確認したり、さらに膨大な脅威インテリジェンスを自由に検索することができます。
データソース: Criminal IP(https://www.criminalip.io/ja)、NetworkWorld(https://www.networkworld.com/article/4217671/sonicwall-reports-two-major-security-holes-under-active-exploit.html)、The Hacker News(https://thehackernews.com/2026/09/attackers-exploit-two-sonicwall-sma.html), SecurityWeek(https://www.securityweek.com/sonicwall-warns-of-two-sma1000-zero-days-exploited-in-attacks/)
