情報取得日: 2026/07/14/最終確認: 2026/07/22・本ページは公開情報の非公式まとめです
| CVE ID | CVE-2026-15410 |
|---|---|
| 製品 | SonicWall / SMA1000 Appliances (SMA6210/7210/8200v ほか) |
| CVSS | 7.2(High) CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
| 種別 (CWE) | CWE-94 Improper Control of Generation of Code (Code Injection) |
| 登録/公開日 | 2026/07/14 |
| 出典 | https://nvd.nist.gov/vuln/detail/CVE-2026-15410 |
SonicWall SMA1000 シリーズの Appliance Management Console に認証後のコードインジェクションが存在し、リモートの認証済み管理者が任意のOSコマンドを実行できる。単体ではNVD基本値7.2(High・管理者権限が前提)だが、未認証SSRF(CVE-2026-15409)と連鎖することで実質的に未認証RCEへ発展し、SonicWall はアドバイザリ全体を CVSS 10.0 と評価している。ゼロデイ攻撃での実際の悪用が確認され、CISA KEV に 2026-07-14 追加(是正期限 2026-07-17)。
各ベンダー公式アドバイザリで確認できた事実に基づき整理しています。確認できていない項目は「情報確認中」と明記し、存在しないパッチ番号・バージョンは記載しません。
| 環境 | 対応状況 | 対応方法・備考 |
|---|---|---|
| AWS (ECS/EC2) | ベンダーFW更新 |
SMA8200v仮想アプライアンス運用時はベンダーファームウェアへ更新。管理面アクセスを最小化。
ベンダーファームウェア更新で対応。CVE-2026-15409 と同時に適用。
参照リンク
|
| GCP | ベンダーFW更新 |
SMA8200v運用時はベンダーファームウェアへ更新。
ベンダーファームウェア更新で対応。
参照リンク
|
| Azure | ベンダーFW更新 |
SMA8200v運用時はベンダーファームウェアへ更新。
ベンダーファームウェア更新で対応。
参照リンク
|
| Linux | 対象外 |
Linuxディストリのパッケージ対象外(専用アプライアンスのファームウェア)。
アプライアンス本体のファームウェア更新が対応経路。
参照リンク
|
確認できた公式情報に基づく環境別の対応手順です。実施前に必ず一次情報と自環境で検証してください。
CVE-2026-15409 と併せて SonicWall PSIRT の修正ファームウェアへ直ちに更新する。管理コンソールへのアクセス元をVPN/管理セグメントに限定し、管理者アカウントの多要素認証・監査ログを確認する。
High(CVSS 7.2)に分類されるSonicWall SMA1000 Appliances (SMA6210/7210/8200v ほか)の脆弱性です。SonicWall SMA1000 シリーズの Appliance Management Console に認証後のコードインジェクションが存在し、リモートの認証済み管理者が任意のOSコマンドを実行できる。単体ではNVD基本値7.2(High・管理者権限が前提)だが、未認証SSRF(CVE-2026-15409)と連鎖することで実質的に未認証RCEへ発展し、SonicWall はアドバイザリ全体を CVSS 10.0 と評価している。ゼロデイ攻撃での実際の悪用が確認され、CISA KEV に 2026-07-14 追加(是正期限 2026-07-17)。
CVE-2026-15409 と併せて SonicWall PSIRT の修正ファームウェアへ直ちに更新する。管理コンソールへのアクセス元をVPN/管理セグメントに限定し、管理者アカウントの多要素認証・監査ログを確認する。
SonicWall SMA1000 Appliances (SMA6210/7210/8200v ほか) を利用している場合、稼働バージョンが影響範囲に含まれるかを一次情報(https://nvd.nist.gov/vuln/detail/CVE-2026-15410)で確認してください。AWS・GCP・Azure・Linux それぞれの対応状況は本ページの「クラウド/OS 別の対応状況」表にまとめています。確認できていない項目は「情報確認中」と明記しており、存在しないパッチ番号・バージョンは記載していません。
はい。CISA の既知の悪用された脆弱性カタログ(KEV)に登録されており、実環境での悪用が確認されています。早急な対応が推奨されます。
本ページの記載は下記の一次情報に基づく非公式まとめです。数値・対応状況は各出典元で最終確認してください(最終確認: 2026/07/22)。