Aktive Ausnutzung von SonicWall SMA Zero-Day-Schwachstellen ermöglicht nicht authentifizierten Root-Zugriff auf Unternehmensinfrastruktur

SonicWall SMA zero-day CVE-2026-15409 CVE-2026-15410 enterprise network security unauthenticated root access
V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 
23. Juli 2026
4 Min. Lesezeit
Aktive Ausnutzung von SonicWall SMA Zero-Day-Schwachstellen ermöglicht nicht authentifizierten Root-Zugriff auf Unternehmensinfrastruktur

TL;DR

• SonicWall SMA 1000-Appliances sind Ziel aktiver Ausnutzung durch Ransomware-Gruppen. • Angreifer kombinieren zwei kritische Schwachstellen für nicht authentifizierten Root-Zugriff. • CVE-2026-15409 (SSRF) und CVE-2026-15410 (Berechtigungseskalation) werden aktiv ausgenutzt. • Schadsoftware wie 'ROOTRUN' und 'KNUCKLEBALL' sichert persistente Backdoor-Zugriffe. • Administratoren müssen Protokolle prüfen und dringend Sicherheitsupdates installieren.

Aktive Ausnutzung von SonicWall SMA Zero-Day-Schwachstellen ermöglicht nicht authentifizierten Root-Zugriff auf Unternehmensinfrastruktur

Wenn Sie SonicWall SMA 1000-Appliances betreiben, unterbrechen Sie Ihre Arbeit und überprüfen Sie Ihre Protokolle. Cybersicherheitsbehörden und Forscher haben bestätigt, dass zwei gefährliche Zero-Day-Schwachstellen – CVE-2026-15409 und CVE-2026-15410 – aktiv ausgenutzt werden. Hierbei handelt es sich nicht um theoretische Risiken; Angreifer nutzen diese aktiv aus, um die Authentifizierung zu umgehen, Berechtigungen zu eskalieren und die vollständige Root-Kontrolle über Unternehmensnetzwerke zu erlangen.

Die Spuren führen zu bekannten Akteuren, darunter die Inc-Ransomware-Gruppe und eine zwielichtige Gruppierung namens UTA0533. Seit den ersten Anzeichen am 22. Juni 2026 sind diese Gruppen damit beschäftigt, maßgeschneiderte Malware bereitzustellen, Anmeldedaten zu entwenden und sich lateral durch Unternehmensumgebungen zu bewegen.

Die Anatomie des Angriffs

Das Kartenhaus beginnt mit CVE-2026-15409, einer Server-Side Request Forgery (SSRF)-Schwachstelle, die einen perfekten CVSS-Wert von 10,0 erhielt. Es ist ein klassisches Szenario einer „weit offen stehenden Vordertür“. Durch die Nutzung von Websocket-basiertem Tunneling kann ein nicht authentifizierter Angreifer direkt mit Diensten auf dem Localhost der Appliance kommunizieren. Im Wesentlichen umgehen sie die Sicherheitsüberprüfungen, die interne Verwaltungsschnittstellen vor neugierigen Blicken aus dem öffentlichen Internet schützen sollen.

Sobald sie ein Loch in den Perimeter geschlagen haben, wechseln sie zu CVE-2026-15410. Dies ist ein schwerwiegender Fehler bei der Berechtigungseskalation, der im remove_hotfix-Workflow verborgen ist. Es handelt sich um einen Path-Traversal-Trick, der es einem Angreifer ermöglicht, in wenigen Schritten vom „fremden Internetnutzer“ zum „Root-Administrator“ zu werden. Wenn man diese beiden Schwachstellen kombiniert, hat man im Grunde die Schlüssel zur gesamten Infrastruktur übergeben.

Aktive Ausnutzung von SonicWall SMA Zero-Day-Schwachstellen ermöglicht nicht authentifizierten Root-Zugriff auf Unternehmensinfrastruktur

Bild mit freundlicher Genehmigung von The Hacker News

Wer steckt dahinter und warum?

Das Rapid7 MDR-Team hat hier die Hauptarbeit geleistet und dokumentiert, wie diese Akteure nicht nur eindringen, sondern sich dauerhaft festsetzen. Sie haben gefährliche Payloads entdeckt, darunter 'ROOTRUN', eine setuid-Binärdatei, die sicherstellt, dass der Root-Zugriff auch nach einem Neustart der Appliance erhalten bleibt, sowie 'KNUCKLEBALL', ein Python-Skript zum Einschleusen bösartiger Java Archive (JAR)-Dateien in das System.

Das Toolkit umfasst zudem:

  • Suo5: Ein HTTP-Proxy-Tool, das die Kommunikation unauffällig und verdeckt hält.
  • ORANGETAIL: Eine Web-Shell, die eine komfortable Schnittstelle für die Remote-Befehlsausführung und den Datendiebstahl bietet.
  • Credential Harvesters: Diese sind besonders gefährlich, da sie gezielt Sitzungsdatenbanken und Multi-Faktor-Authentifizierungs-Seeds (MFA) angreifen.

Wenn die Inc-Ransomware-Gruppe MFA-Seeds in die Hände bekommt, ist Ihre sekundäre Authentifizierung effektiv neutralisiert. Sie nutzen diesen Zugriff, um Ihr Netzwerk zu kartieren, sensible Daten zu stehlen und sich auf den letzten Akt vorzubereiten: großflächige Verschlüsselung.

Schwachstellenübersicht

CVE-Identifikator Typ Schweregrad Auswirkung
CVE-2026-15409 SSRF Kritisch (10,0) Nicht authentifiziertes Tunneling zum Localhost
CVE-2026-15410 Berechtigungseskalation Hoch (7,2) Root-Level Codeausführung

So sichern Sie Ihr Netzwerk ab

Die CISA hat beide Schwachstellen am 14. Juli 2026 in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen. Wenn Sie noch nicht gepatcht haben, sind Sie offiziell im Rückstand.

SonicWall hat Hotfixes veröffentlicht, die Sie umgehend installieren müssen. Besuchen Sie das offizielle SonicWall PSIRT-Advisory, um die Patches für Ihre SMA 1000-Appliances (insbesondere die Modelle 6210, 7210 und 8200v) herunterzuladen.

Ihre sofortige To-Do-Liste:

  1. Inventur: Bestätigen Sie genau, welche SMA 1000-Einheiten sich in Ihrem Netzwerk befinden.
  2. Patch: Wenden Sie die Hotfixes des Herstellers unverzüglich an.
  3. Audit: Durchsuchen Sie Ihre Systemprotokolle. Achten Sie auf verdächtige Aktivitäten – Versuche von Websocket-Tunneling oder das Vorhandensein von Binärdateien wie 'ROOTRUN' sind wichtige Warnsignale.
  4. Zurücksetzen: Wenn Sie vermuten, dass Sie kompromittiert wurden, gehen Sie vom Schlimmsten aus. Ändern Sie alle Anmeldedaten auf dem Gerät, einschließlich der administrativen Passwörter und der kritischen MFA-Seeds.

Die von Volexity dokumentierten Proxy-Methoden sind eine deutliche Erinnerung daran, dass Edge-Geräte die gefährlichsten Schwachstellen in jedem modernen Netzwerk darstellen. Die Kombination von SSRF mit Path Traversal ist ein chirurgischer Schlag, eine Taktik, die wir immer häufiger beobachten.

Die Situation entwickelt sich weiter, während Forscher neue Payloads und die sich wandelnden Taktiken der Inc-Gruppe verfolgen. Warten Sie nicht auf eine Lösegeldforderung, um Ihren Perimeter zu härten. Aktualisieren Sie die Appliances, überwachen Sie Ihren Datenverkehr und gehen Sie davon aus, dass jemand bereits nach einem Weg hinein sucht, falls Sie exponiert sind.

V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 

Viktor Sokolov is a network engineer and protocol security researcher with deep expertise in how data travels across the internet and where it becomes vulnerable. He spent eight years working for a major internet service provider, gaining firsthand knowledge of traffic analysis, deep packet inspection, and ISP-level surveillance capabilities. Viktor holds multiple Cisco certifications (CCNP, CCIE) and a Master's degree in Telecommunications Engineering. His insider knowledge of ISP practices informs his passionate advocacy for VPN use and encrypted communications.

Verwandte Nachrichten

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Von James Okoro 5. August 2026 4 Min. Lesezeit
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Von Viktor Sokolov 4. August 2026 4 Min. Lesezeit
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Von Elena Voss 3. August 2026 4 Min. Lesezeit
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Von James Okoro 2. August 2026 5 Min. Lesezeit
common.read_full_article