NetExtender до 10.3.6 уязвим — обновление закрывает обход защиты

25 августа 2026 года SonicWall выпустила NetExtender Linux Client 10.3.6, устраняющий две уязвимости обработки файловых путей. На следующий день предупреждение CERT-FR подтвердило, что затронуты все версии Linux-клиента ниже 10.3.6, а возможным последствием назван обход политики безопасности.
Исправленный целевой выпуск — NetExtender Linux Client 10.3.6. Опубликованный 25 августа бюллетень SonicWall SNWLID-2026-0013 связывает обновление с CVE-2026-66152 и CVE-2026-66153: первая позволяет записать произвольный файл с правами root через обход каталога, вторая допускает манипулирование путями в процессе автоматического обновления NEService.
Какие версии NetExtender затронуты

Проверять необходимо именно NetExtender для Linux версии 10.3.5 и старше. Формулировка «ниже 10.3.6» означает, что 10.3.5 также уязвима; наличие промежуточного выпуска из ветки 10.3 само по себе проблему не устраняет.
Обе записи CVE относятся к Linux-клиенту. Их нельзя автоматически переносить на NetExtender для Windows, VPN-шлюзы или другие продукты SonicWall только из-за общего названия производителя. Для инвентаризации важны операционная система конечного узла и версия фактически используемого клиента.
Если система показывает 10.3.6, она находится на обозначенной производителем границе исправления этих двух ошибок. Это не означает, что выпуск защищён от любых будущих или не связанных с бюллетенем уязвимостей: вывод касается только CVE-2026-66152 и CVE-2026-66153.
Чем различаются две ошибки обработки путей

CVE-2026-66152 связана с обходом каталога при обработке архива OPSWAT. Некорректно ограниченный путь внутри архива может привести к записи за пределами предполагаемого каталога, причём файл создаётся с правами root. Оценка CVSS 3.1 составляет 8,8; вектор указывает на сетевую доставку без предварительных привилегий и необходимость взаимодействия пользователя.
CVE-2026-66153 затрагивает автоматическое обновление NEService. Процесс небезопасно обращается с временными файлами до доступа к ним, позволяя атакующему манипулировать путями; ошибка классифицирована как неправильное разрешение ссылок. Её оценка CVSS 3.1 равна 7,0, а вектор предполагает локальный доступ, низкие привилегии, высокую сложность атаки и отсутствие дополнительного действия пользователя.
Следовательно, совпадение темы файловых путей не делает сценарии одинаковыми. В первом случае проблема возникает при обработке архива и может закончиться произвольной записью от root; во втором уязвимым звеном становятся временные объекты процесса автообновления. Отключение одного механизма нельзя считать полноценной заменой обновлению, поскольку версия 10.3.6 исправляет обе независимые ошибки.
Опубликованный 26 августа разбор Security NEXT подтверждает оценки 8,8 и 7,0, различие механизмов, выпуск исправления 10.3.6 и отсутствие подтверждённой эксплуатации на момент публикации. Последняя оговорка означает лишь, что открытых сведений об атаках тогда не было; она не отменяет описанных технических последствий.
Дерево проверки для администратора Linux

Для определения затронутых систем не требуется воспроизводить уязвимости или открывать специально подготовленные архивы. Достаточно установить версию реально работающего Linux-клиента, сопоставить её с границей 10.3.6 и проверить результат штатного обновления.
- Определить наличие клиента. Найдите конечные Linux-системы, на которых установлен или запускается SonicWall NetExtender. Проверка только VPN-шлюзов не покажет состояние клиентских узлов.
- Установить фактическую версию. Используйте предусмотренный установленной сборкой способ просмотра версии и сведения системы управления пакетами или развёртыванием. Если разные источники показывают разные номера, ориентироваться только на запись о загруженном пакете нельзя: необходимо выяснить, какой исполняемый файл запускается.
- Сопоставить номер с границей. Версии 10.3.5 и старше затронуты обеими CVE и требуют перехода на исправленный выпуск. Версия 10.3.6 закрывает именно эти две опубликованные уязвимости.
- Получить обновление из доверенного канала. Следует использовать официальный или утверждённый организацией канал распространения SonicWall и соблюдать обычную процедуру проверки пакета и совместимости перед массовым развёртыванием.
- Завершить штатное обновление. Нужно следовать документации для применяемого способа установки, включая предусмотренное ею завершение старых процессов или перезапуск компонентов. Открытые бюллетени не устанавливают единую команду для всех вариантов развёртывания.
- Повторно проверить рабочий экземпляр. После обновления версия запускаемого клиента должна быть 10.3.6. Проверку следует выполнить на каждом затронутом узле, а не только на машине, где пакет испытывался перед развёртыванием.
Что подтверждено и что остаётся неизвестным
Подтверждённый статус события таков: SonicWall раскрыла две уязвимости 25 августа, выпустила исправленный Linux-клиент 10.3.6, а CERT-FR 26 августа обозначил затронутый диапазон как все версии ниже 10.3.6. Для администратора это даёт однозначную границу решения: 10.3.5 и более ранние выпуски необходимо вывести из эксплуатации.
На дату независимой публикации подтверждённых случаев эксплуатации не было. Открытые материалы также не описывают отдельного временного обходного решения, которое закрывало бы обе CVE без установки исправленного клиента. Поэтому минимальным подтверждённым выпуском для устранения двух раскрытых ошибок остаётся 10.3.6.
Читайте также:
Подпишитесь на рассылку
Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.