SonicWall SMA ज़ीरो-डे कमजोरियों का सक्रिय शोषण, एंटरप्राइज़ इंफ्रास्ट्रक्चर तक अनधिकृत रूट एक्सेस की अनुमति

SonicWall SMA zero-day CVE-2026-15409 CVE-2026-15410 enterprise network security unauthenticated root access
V
Viktor Sokolov

नेटवर्क इंफ्रास्ट्रक्चर और प्रोटोकॉल सुरक्षा शोधकर्ता

 
23 जुलाई 2026
4 मिनट का पठन
SonicWall SMA ज़ीरो-डे कमजोरियों का सक्रिय शोषण, एंटरप्राइज़ इंफ्रास्ट्रक्चर तक अनधिकृत रूट एक्सेस की अनुमति

TL;DR

• SonicWall SMA 1000 उपकरण रैनसमवेयर समूहों द्वारा सक्रिय शोषण का सामना कर रहे हैं। • हमलावर अनधिकृत रूट नियंत्रण प्राप्त करने के लिए दो गंभीर कमजोरियों का उपयोग कर रहे हैं। • CVE-2026-15409 (SSRF) और CVE-2026-15410 (विशेषाधिकार वृद्धि) का शोषण किया जा रहा है। • 'ROOTRUN' और 'KNUCKLEBALL' जैसे दुर्भावनापूर्ण टूल स्थायी बैकडोर एक्सेस सुनिश्चित करते हैं। • प्रशासकों को लॉग की जांच करनी चाहिए और तुरंत सुरक्षा अपडेट लागू करने चाहिए।

SonicWall SMA ज़ीरो-डे कमजोरियों का सक्रिय शोषण, एंटरप्राइज़ इंफ्रास्ट्रक्चर तक अनधिकृत रूट एक्सेस की अनुमति

यदि आप SonicWall SMA 1000 सीरीज़ के उपकरणों का उपयोग कर रहे हैं, तो अपना काम रोकें और अपने लॉग्स की जांच करें। साइबर सुरक्षा एजेंसियों और शोधकर्ताओं ने पुष्टि की है कि दो खतरनाक ज़ीरो-डे कमजोरियां—CVE-2026-15409 और CVE-2026-15410—का बड़े पैमाने पर फायदा उठाया जा रहा है। हम यहां केवल सैद्धांतिक जोखिमों की बात नहीं कर रहे हैं; हमलावर सक्रिय रूप से इनका उपयोग प्रमाणीकरण (authentication) को बायपास करने, विशेषाधिकार बढ़ाने और एंटरप्राइज़ नेटवर्क का पूर्ण रूट-लेवल नियंत्रण हासिल करने के लिए कर रहे हैं।

इस हमले के तार Inc रैनसमवेयर समूह और UTA0533 नामक एक रहस्यमय समूह से जुड़े हैं। 22 जून, 2026 को पहली बार समस्याओं के संकेत मिलने के बाद से, ये समूह कस्टम मैलवेयर तैनात करने, क्रेडेंशियल्स चुराने और कॉर्पोरेट वातावरण में अनधिकृत रूप से घूमने में व्यस्त हैं।

हमले का विश्लेषण

यह पूरा हमला CVE-2026-15409 से शुरू होता है, जो एक सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) खामी है और इसे 10.0 का CVSS स्कोर मिला है। यह एक क्लासिक "सामने का दरवाजा खुला छोड़ देने" जैसा परिदृश्य है। वेबसॉकेट-आधारित टनलिंग का लाभ उठाकर, एक अनधिकृत हमलावर सीधे उपकरण के लोकलहोस्ट पर मौजूद सेवाओं से बात कर सकता है। अनिवार्य रूप से, वे उन सुरक्षा जांचों को बायपास कर रहे हैं जो आंतरिक प्रबंधन इंटरफेस को सार्वजनिक इंटरनेट की नज़रों से दूर रखने के लिए होती हैं।

एक बार जब वे परिधि (perimeter) में सेंध लगा लेते हैं, तो वे CVE-2026-15410 की ओर बढ़ते हैं। यह remove_hotfix वर्कफ़्लो के भीतर छिपा एक उच्च-गंभीरता वाला विशेषाधिकार वृद्धि (privilege escalation) बग है। यह एक पाथ ट्रैवर्सल ट्रिक है जो हमलावर को कुछ ही चरणों में "अज्ञात इंटरनेट उपयोगकर्ता" से "रूट-लेवल एडमिनिस्ट्रेटर" बना देती है। इन दोनों को एक साथ जोड़ने पर, आपने अनिवार्य रूप से अपने पूरे इंफ्रास्ट्रक्चर की चाबियां हमलावरों को सौंप दी हैं।

SonicWall SMA ज़ीरो-डे कमजोरियों का सक्रिय शोषण

छवि साभार: The Hacker News

यह कौन कर रहा है और क्यों?

Rapid7 MDR टीम ने इस पर गहन शोध किया है और दस्तावेजीकरण किया है कि ये हमलावर न केवल अंदर आ रहे हैं, बल्कि वहां अपनी पैठ भी बना रहे हैं। उन्होंने कुछ खतरनाक पेलोड देखे हैं, जिनमें 'ROOTRUN' शामिल है, जो एक setuid बाइनरी है जो यह सुनिश्चित करती है कि उपकरण रीबूट होने पर भी उन्हें रूट एक्सेस बना रहे, और 'KNUCKLEBALL', जो एक पायथन स्क्रिप्ट है जिसे सिस्टम में दुर्भावनापूर्ण जावा आर्काइव (JAR) फाइलें इंजेक्ट करने के लिए डिज़ाइन किया गया है।

टूलकिट यहीं नहीं रुकती। शोधकर्ताओं ने निम्नलिखित की भी पहचान की है:

  • Suo5: एक HTTP प्रॉक्सी टूल जो उनके संचार को गुप्त और शांत रखता है।
  • ORANGETAIL: एक वेब शेल जो उन्हें रिमोट कमांड निष्पादन और फ़ाइल चोरी के लिए एक सुविधाजनक इंटरफ़ेस देता है।
  • क्रेडेंशियल हार्वेस्टर्स: ये विशेष रूप से खतरनाक हैं, जो सत्र डेटाबेस और मल्टी-फैक्टर ऑथेंटिकेशन (MFA) सीड्स को लक्षित करते हैं।

जब Inc रैनसमवेयर समूह के हाथ MFA सीड्स लग जाते हैं, तो आपका द्वितीयक प्रमाणीकरण प्रभावी रूप से निष्प्रभावी हो जाता है। वे उस एक्सेस का उपयोग आपके नेटवर्क का नक्शा बनाने, संवेदनशील डेटा चुराने और अंतिम चरण यानी बड़े पैमाने पर एन्क्रिप्शन की तैयारी के लिए करते हैं।

भेद्यता विवरण

CVE पहचानकर्ता प्रकार गंभीरता प्रभाव
CVE-2026-15409 SSRF गंभीर (10.0) लोकलहोस्ट के लिए अनधिकृत टनलिंग
CVE-2026-15410 विशेषाधिकार वृद्धि उच्च (7.2) रूट-लेवल कोड निष्पादन

अपने नेटवर्क को सुरक्षित कैसे करें

CISA ने खतरों को भांपते हुए 14 जुलाई, 2026 को दोनों कमजोरियों को अपने 'ज्ञात शोषित कमजोरियों' (KEV) कैटलॉग में जोड़ दिया है। यदि आपने अभी तक पैच नहीं किया है, तो आप सुरक्षा में काफी पीछे हैं।

SonicWall ने हॉटफिक्स जारी कर दिए हैं, और आपको उन्हें तुरंत इंस्टॉल करना होगा। अपने SMA 1000 सीरीज़ के उपकरणों (विशेष रूप से मॉडल 6210, 7210, और 8200v) के लिए पैच प्राप्त करने के लिए आधिकारिक SonicWall PSIRT एडवाइजरी पर जाएं।

आपकी तत्काल करने योग्य सूची:

  1. इन्वेंट्री: पुष्टि करें कि आपके नेटवर्क पर कौन से SMA 1000 यूनिट्स चल रहे हैं।
  2. पैच: बिना किसी देरी के निर्माता के हॉटफिक्स लागू करें।
  3. ऑडिट: अपने सिस्टम लॉग्स की जांच करें। किसी भी संदिग्ध गतिविधि को देखें—वेबसॉकेट टनलिंग के प्रयास या 'ROOTRUN' जैसी बाइनरी की उपस्थिति बड़े खतरे के संकेत हैं।
  4. रीसेट: यदि आपको संदेह है कि आप समझौता (compromise) का शिकार हुए हैं, तो मान लें कि सब कुछ असुरक्षित है। डिवाइस पर हर क्रेडेंशियल को बदलें, जिसमें प्रशासनिक पासवर्ड और वे महत्वपूर्ण MFA सीड्स शामिल हैं।

Volexity द्वारा प्रलेखित प्रॉक्सीिंग विधियां एक स्पष्ट चेतावनी है कि एज डिवाइस किसी भी आधुनिक नेटवर्क में विफलता के सबसे खतरनाक बिंदु हैं। SSRF को पाथ ट्रैवर्सल के साथ जोड़ना एक सर्जिकल स्ट्राइक है, और यह एक ऐसी रणनीति है जिसे हम अधिक बार देख रहे हैं।

स्थिति अभी भी बदल रही है क्योंकि शोधकर्ता नए पेलोड और Inc समूह की विकसित होती रणनीतियों को ट्रैक कर रहे हैं। अपनी सुरक्षा को मजबूत करने के लिए रैनसम नोट का इंतजार न करें। उन उपकरणों को अपडेट करें, अपने ट्रैफ़िक की निगरानी करें, और यह मानकर चलें कि यदि आप असुरक्षित हैं, तो कोई पहले से ही अंदर आने का रास्ता खोज रहा है।

V
Viktor Sokolov

नेटवर्क इंफ्रास्ट्रक्चर और प्रोटोकॉल सुरक्षा शोधकर्ता

 

विक्टर सोकोलोव एक नेटवर्क इंजीनियर और प्रोटोकॉल सुरक्षा शोधकर्ता हैं, जिन्हें इस बात की गहरी समझ है कि डेटा इंटरनेट पर कैसे यात्रा करता है और यह कहाँ असुरक्षित हो जाता है। उन्होंने आठ साल तक एक प्रमुख इंटरनेट सेवा प्रदाता (ISP) के लिए काम किया, जहाँ उन्होंने ट्रैफिक विश्लेषण, डीप पैकेट इंस्पेक्शन और ISP-स्तरीय निगरानी क्षमताओं का प्रत्यक्ष अनुभव प्राप्त किया। विक्टर के पास कई सिस्को प्रमाणन (CCNP, CCIE) और दूरसंचार इंजीनियरिंग में मास्टर डिग्री है। ISP कार्यप्रणालियों के बारे में उनका आंतरिक ज्ञान वीपीएन (VPN) के उपयोग और एन्क्रिप्टेड संचार की वकालत करने के लिए उन्हें प्रेरित करता है।

संबंधित समाचार

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors
Qilin ransomware

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors

Qilin ransomware is exploiting critical vulnerabilities in major VPN vendors. Learn how this RaaS group breaches networks and how to protect your infrastructure.

द्वारा Elena Voss 28 जुलाई 2026 4 मिनट का पठन
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
MarkiRAT malware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

State-sponsored hackers are using fake VPN apps to deploy the MarkiRAT malware, targeting Persian speakers globally to steal sensitive data and monitor devices.

द्वारा James Okoro 27 जुलाई 2026 4 मिनट का पठन
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
state-sponsored spyware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

Hackers are using trojanized VPN apps to steal private messages and monitor devices. Learn how Bahamut and TAG-182 spyware bypass security to compromise your data.

द्वारा Viktor Sokolov 26 जुलाई 2026 5 मिनट का पठन
common.read_full_article
Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances are under attack by UTA0533 using zero-day exploits. Patch immediately to prevent root-level access and data theft.

द्वारा Elena Voss 25 जुलाई 2026 4 मिनट का पठन
common.read_full_article