CVE-2026-15410 の詳細
CVEの情報
説明:
Post-authentication improper control of generation of code ('Code Injection') vulnerability has been identified in the SMA1000 Appliance Management Console (AMC) which in specific conditions could potentially enable a remote authenticated attacker as administrator to execute arbitrary OS commands.
CVE更新日: 2026-07-14 20:16:56.903000
CVSSバージョン: 3.1
CVSSスコア: 7.2
KEVの情報
KEV更新日: 2026-07-14
EPSSの情報
EPSSは脆弱性が今後30日以内に悪用される確率を予測するスコアリングシステムで、FIRST(Forum of Incident Response and Security Teams)が提供しています。
EPSSのスコアが高いということは、攻撃されるリスクが高いことを意味するので、早めの対策が必要です。
EPSSスコア: 0.117910000
EPSS更新日: 2026-08-31 00:00:00
SSVCの情報
SSVCはカーネギーメロン大学ソフトウェア工学研究所が提案する脆弱性の評価手法です。ステークホルダーごとに脆弱性対応の優先度を決定することを支援します。
本サイトでは、CVE、KEV、EPSSの内容からExploitation(悪用状況)、Technical Impact(技術的影響)、Automatable(自動攻撃の可否)を判定します。
Exploitation: active
Technical Impact: high
Automatable: False
1. 脆弱性の概要
SonicWall SMA1000 Appliance Management Console(AMC) に存在する 「認証後のコード生成制御不備(Code Injection)」 の脆弱性。 管理者権限を持つ攻撃者が OS コマンドを任意実行できる。
1.1 影響
1.2 深刻度
2. 対象となる環境
2.1 影響を受ける OS / 製品バージョン
影響対象は SonicWall SMA1000 Appliance(AMC) のみ。
OpenCVE による影響バージョン情報:
2.2 影響を受ける設定
(脆弱性は「認証後」前提)
3. 影響を受けた時の兆候
公式に明示された「兆候」は存在しないが。攻撃成功時には以下が発生し得る:
4. 推奨対策
4.1 本対策(恒久対策)
SonicWall が提供する公式アップデートの適用
(AMC のコードインジェクションを修正する最新ファームウェア)
CISA BOD 26-04 に基づく緊急更新
(KEV 登録のため、期限付きで更新が必須)
4.2 暫定回避策(緩和策)
管理コンソールへのアクセスを専用管理ネットワークに限定
(IP ベースのアクセス制御)
管理者アカウントの強化(強力なパスワード・MFA)
(攻撃者は認証後の権限を悪用するため、露出を最小化)
5. その他補足
5.1 悪用状況
CISA により「悪用確認済み」として KEV に登録
5.2 脆弱性分類
CWE-94: Improper Control of Generation of Code(Code Injection)