Aktive Ausnutzung von SonicWall SMA Zero-Day-Schwachstellen ermöglicht nicht authentifizierten Root-Zugriff auf Unternehmensinfrastruktur

SonicWall SMA zero-day CVE-2026-15409 CVE-2026-15410 enterprise network security unauthenticated root access
V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 
23. Juli 2026
4 Min. Lesezeit
Aktive Ausnutzung von SonicWall SMA Zero-Day-Schwachstellen ermöglicht nicht authentifizierten Root-Zugriff auf Unternehmensinfrastruktur

TL;DR

• SonicWall SMA 1000-Appliances sind Ziel aktiver Ausnutzung durch Ransomware-Gruppen. • Angreifer kombinieren zwei kritische Schwachstellen für nicht authentifizierten Root-Zugriff. • CVE-2026-15409 (SSRF) und CVE-2026-15410 (Berechtigungseskalation) werden aktiv ausgenutzt. • Schadsoftware wie 'ROOTRUN' und 'KNUCKLEBALL' sichert persistente Backdoor-Zugriffe. • Administratoren müssen Protokolle prüfen und dringend Sicherheitsupdates installieren.

Aktive Ausnutzung von SonicWall SMA Zero-Day-Schwachstellen ermöglicht nicht authentifizierten Root-Zugriff auf Unternehmensinfrastruktur

Wenn Sie SonicWall SMA 1000-Appliances betreiben, unterbrechen Sie Ihre Arbeit und überprüfen Sie Ihre Protokolle. Cybersicherheitsbehörden und Forscher haben bestätigt, dass zwei gefährliche Zero-Day-Schwachstellen – CVE-2026-15409 und CVE-2026-15410 – aktiv ausgenutzt werden. Hierbei handelt es sich nicht um theoretische Risiken; Angreifer nutzen diese aktiv aus, um die Authentifizierung zu umgehen, Berechtigungen zu eskalieren und die vollständige Root-Kontrolle über Unternehmensnetzwerke zu erlangen.

Die Spuren führen zu bekannten Akteuren, darunter die Inc-Ransomware-Gruppe und eine zwielichtige Gruppierung namens UTA0533. Seit den ersten Anzeichen am 22. Juni 2026 sind diese Gruppen damit beschäftigt, maßgeschneiderte Malware bereitzustellen, Anmeldedaten zu entwenden und sich lateral durch Unternehmensumgebungen zu bewegen.

Die Anatomie des Angriffs

Das Kartenhaus beginnt mit CVE-2026-15409, einer Server-Side Request Forgery (SSRF)-Schwachstelle, die einen perfekten CVSS-Wert von 10,0 erhielt. Es ist ein klassisches Szenario einer „weit offen stehenden Vordertür“. Durch die Nutzung von Websocket-basiertem Tunneling kann ein nicht authentifizierter Angreifer direkt mit Diensten auf dem Localhost der Appliance kommunizieren. Im Wesentlichen umgehen sie die Sicherheitsüberprüfungen, die interne Verwaltungsschnittstellen vor neugierigen Blicken aus dem öffentlichen Internet schützen sollen.

Sobald sie ein Loch in den Perimeter geschlagen haben, wechseln sie zu CVE-2026-15410. Dies ist ein schwerwiegender Fehler bei der Berechtigungseskalation, der im remove_hotfix-Workflow verborgen ist. Es handelt sich um einen Path-Traversal-Trick, der es einem Angreifer ermöglicht, in wenigen Schritten vom „fremden Internetnutzer“ zum „Root-Administrator“ zu werden. Wenn man diese beiden Schwachstellen kombiniert, hat man im Grunde die Schlüssel zur gesamten Infrastruktur übergeben.

Aktive Ausnutzung von SonicWall SMA Zero-Day-Schwachstellen ermöglicht nicht authentifizierten Root-Zugriff auf Unternehmensinfrastruktur

Bild mit freundlicher Genehmigung von The Hacker News

Wer steckt dahinter und warum?

Das Rapid7 MDR-Team hat hier die Hauptarbeit geleistet und dokumentiert, wie diese Akteure nicht nur eindringen, sondern sich dauerhaft festsetzen. Sie haben gefährliche Payloads entdeckt, darunter 'ROOTRUN', eine setuid-Binärdatei, die sicherstellt, dass der Root-Zugriff auch nach einem Neustart der Appliance erhalten bleibt, sowie 'KNUCKLEBALL', ein Python-Skript zum Einschleusen bösartiger Java Archive (JAR)-Dateien in das System.

Das Toolkit umfasst zudem:

  • Suo5: Ein HTTP-Proxy-Tool, das die Kommunikation unauffällig und verdeckt hält.
  • ORANGETAIL: Eine Web-Shell, die eine komfortable Schnittstelle für die Remote-Befehlsausführung und den Datendiebstahl bietet.
  • Credential Harvesters: Diese sind besonders gefährlich, da sie gezielt Sitzungsdatenbanken und Multi-Faktor-Authentifizierungs-Seeds (MFA) angreifen.

Wenn die Inc-Ransomware-Gruppe MFA-Seeds in die Hände bekommt, ist Ihre sekundäre Authentifizierung effektiv neutralisiert. Sie nutzen diesen Zugriff, um Ihr Netzwerk zu kartieren, sensible Daten zu stehlen und sich auf den letzten Akt vorzubereiten: großflächige Verschlüsselung.

Schwachstellenübersicht

CVE-Identifikator Typ Schweregrad Auswirkung
CVE-2026-15409 SSRF Kritisch (10,0) Nicht authentifiziertes Tunneling zum Localhost
CVE-2026-15410 Berechtigungseskalation Hoch (7,2) Root-Level Codeausführung

So sichern Sie Ihr Netzwerk ab

Die CISA hat beide Schwachstellen am 14. Juli 2026 in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen. Wenn Sie noch nicht gepatcht haben, sind Sie offiziell im Rückstand.

SonicWall hat Hotfixes veröffentlicht, die Sie umgehend installieren müssen. Besuchen Sie das offizielle SonicWall PSIRT-Advisory, um die Patches für Ihre SMA 1000-Appliances (insbesondere die Modelle 6210, 7210 und 8200v) herunterzuladen.

Ihre sofortige To-Do-Liste:

  1. Inventur: Bestätigen Sie genau, welche SMA 1000-Einheiten sich in Ihrem Netzwerk befinden.
  2. Patch: Wenden Sie die Hotfixes des Herstellers unverzüglich an.
  3. Audit: Durchsuchen Sie Ihre Systemprotokolle. Achten Sie auf verdächtige Aktivitäten – Versuche von Websocket-Tunneling oder das Vorhandensein von Binärdateien wie 'ROOTRUN' sind wichtige Warnsignale.
  4. Zurücksetzen: Wenn Sie vermuten, dass Sie kompromittiert wurden, gehen Sie vom Schlimmsten aus. Ändern Sie alle Anmeldedaten auf dem Gerät, einschließlich der administrativen Passwörter und der kritischen MFA-Seeds.

Die von Volexity dokumentierten Proxy-Methoden sind eine deutliche Erinnerung daran, dass Edge-Geräte die gefährlichsten Schwachstellen in jedem modernen Netzwerk darstellen. Die Kombination von SSRF mit Path Traversal ist ein chirurgischer Schlag, eine Taktik, die wir immer häufiger beobachten.

Die Situation entwickelt sich weiter, während Forscher neue Payloads und die sich wandelnden Taktiken der Inc-Gruppe verfolgen. Warten Sie nicht auf eine Lösegeldforderung, um Ihren Perimeter zu härten. Aktualisieren Sie die Appliances, überwachen Sie Ihren Datenverkehr und gehen Sie davon aus, dass jemand bereits nach einem Weg hinein sucht, falls Sie exponiert sind.

V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 

Viktor Sokolov is a network engineer and protocol security researcher with deep expertise in how data travels across the internet and where it becomes vulnerable. He spent eight years working for a major internet service provider, gaining firsthand knowledge of traffic analysis, deep packet inspection, and ISP-level surveillance capabilities. Viktor holds multiple Cisco certifications (CCNP, CCIE) and a Master's degree in Telecommunications Engineering. His insider knowledge of ISP practices informs his passionate advocacy for VPN use and encrypted communications.

Verwandte Nachrichten

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors
Qilin ransomware

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors

Qilin ransomware is exploiting critical vulnerabilities in major VPN vendors. Learn how this RaaS group breaches networks and how to protect your infrastructure.

Von Elena Voss 28. Juli 2026 4 Min. Lesezeit
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
MarkiRAT malware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

State-sponsored hackers are using fake VPN apps to deploy the MarkiRAT malware, targeting Persian speakers globally to steal sensitive data and monitor devices.

Von James Okoro 27. Juli 2026 4 Min. Lesezeit
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
state-sponsored spyware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

Hackers are using trojanized VPN apps to steal private messages and monitor devices. Learn how Bahamut and TAG-182 spyware bypass security to compromise your data.

Von Viktor Sokolov 26. Juli 2026 5 Min. Lesezeit
common.read_full_article
Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances are under attack by UTA0533 using zero-day exploits. Patch immediately to prevent root-level access and data theft.

Von Elena Voss 25. Juli 2026 4 Min. Lesezeit
common.read_full_article