SonicWall SMA ज़ीरो-डे कमजोरियों का सक्रिय शोषण, एंटरप्राइज़ इंफ्रास्ट्रक्चर तक अनधिकृत रूट एक्सेस की अनुमति

SonicWall SMA zero-day CVE-2026-15409 CVE-2026-15410 enterprise network security unauthenticated root access
V
Viktor Sokolov

नेटवर्क इंफ्रास्ट्रक्चर और प्रोटोकॉल सुरक्षा शोधकर्ता

 
23 जुलाई 2026
4 मिनट का पठन
SonicWall SMA ज़ीरो-डे कमजोरियों का सक्रिय शोषण, एंटरप्राइज़ इंफ्रास्ट्रक्चर तक अनधिकृत रूट एक्सेस की अनुमति

TL;DR

• SonicWall SMA 1000 उपकरण रैनसमवेयर समूहों द्वारा सक्रिय शोषण का सामना कर रहे हैं। • हमलावर अनधिकृत रूट नियंत्रण प्राप्त करने के लिए दो गंभीर कमजोरियों का उपयोग कर रहे हैं। • CVE-2026-15409 (SSRF) और CVE-2026-15410 (विशेषाधिकार वृद्धि) का शोषण किया जा रहा है। • 'ROOTRUN' और 'KNUCKLEBALL' जैसे दुर्भावनापूर्ण टूल स्थायी बैकडोर एक्सेस सुनिश्चित करते हैं। • प्रशासकों को लॉग की जांच करनी चाहिए और तुरंत सुरक्षा अपडेट लागू करने चाहिए।

SonicWall SMA ज़ीरो-डे कमजोरियों का सक्रिय शोषण, एंटरप्राइज़ इंफ्रास्ट्रक्चर तक अनधिकृत रूट एक्सेस की अनुमति

यदि आप SonicWall SMA 1000 सीरीज़ के उपकरणों का उपयोग कर रहे हैं, तो अपना काम रोकें और अपने लॉग्स की जांच करें। साइबर सुरक्षा एजेंसियों और शोधकर्ताओं ने पुष्टि की है कि दो खतरनाक ज़ीरो-डे कमजोरियां—CVE-2026-15409 और CVE-2026-15410—का बड़े पैमाने पर फायदा उठाया जा रहा है। हम यहां केवल सैद्धांतिक जोखिमों की बात नहीं कर रहे हैं; हमलावर सक्रिय रूप से इनका उपयोग प्रमाणीकरण (authentication) को बायपास करने, विशेषाधिकार बढ़ाने और एंटरप्राइज़ नेटवर्क का पूर्ण रूट-लेवल नियंत्रण हासिल करने के लिए कर रहे हैं।

इस हमले के तार Inc रैनसमवेयर समूह और UTA0533 नामक एक रहस्यमय समूह से जुड़े हैं। 22 जून, 2026 को पहली बार समस्याओं के संकेत मिलने के बाद से, ये समूह कस्टम मैलवेयर तैनात करने, क्रेडेंशियल्स चुराने और कॉर्पोरेट वातावरण में अनधिकृत रूप से घूमने में व्यस्त हैं।

हमले का विश्लेषण

यह पूरा हमला CVE-2026-15409 से शुरू होता है, जो एक सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) खामी है और इसे 10.0 का CVSS स्कोर मिला है। यह एक क्लासिक "सामने का दरवाजा खुला छोड़ देने" जैसा परिदृश्य है। वेबसॉकेट-आधारित टनलिंग का लाभ उठाकर, एक अनधिकृत हमलावर सीधे उपकरण के लोकलहोस्ट पर मौजूद सेवाओं से बात कर सकता है। अनिवार्य रूप से, वे उन सुरक्षा जांचों को बायपास कर रहे हैं जो आंतरिक प्रबंधन इंटरफेस को सार्वजनिक इंटरनेट की नज़रों से दूर रखने के लिए होती हैं।

एक बार जब वे परिधि (perimeter) में सेंध लगा लेते हैं, तो वे CVE-2026-15410 की ओर बढ़ते हैं। यह remove_hotfix वर्कफ़्लो के भीतर छिपा एक उच्च-गंभीरता वाला विशेषाधिकार वृद्धि (privilege escalation) बग है। यह एक पाथ ट्रैवर्सल ट्रिक है जो हमलावर को कुछ ही चरणों में "अज्ञात इंटरनेट उपयोगकर्ता" से "रूट-लेवल एडमिनिस्ट्रेटर" बना देती है। इन दोनों को एक साथ जोड़ने पर, आपने अनिवार्य रूप से अपने पूरे इंफ्रास्ट्रक्चर की चाबियां हमलावरों को सौंप दी हैं।

SonicWall SMA ज़ीरो-डे कमजोरियों का सक्रिय शोषण

छवि साभार: The Hacker News

यह कौन कर रहा है और क्यों?

Rapid7 MDR टीम ने इस पर गहन शोध किया है और दस्तावेजीकरण किया है कि ये हमलावर न केवल अंदर आ रहे हैं, बल्कि वहां अपनी पैठ भी बना रहे हैं। उन्होंने कुछ खतरनाक पेलोड देखे हैं, जिनमें 'ROOTRUN' शामिल है, जो एक setuid बाइनरी है जो यह सुनिश्चित करती है कि उपकरण रीबूट होने पर भी उन्हें रूट एक्सेस बना रहे, और 'KNUCKLEBALL', जो एक पायथन स्क्रिप्ट है जिसे सिस्टम में दुर्भावनापूर्ण जावा आर्काइव (JAR) फाइलें इंजेक्ट करने के लिए डिज़ाइन किया गया है।

टूलकिट यहीं नहीं रुकती। शोधकर्ताओं ने निम्नलिखित की भी पहचान की है:

  • Suo5: एक HTTP प्रॉक्सी टूल जो उनके संचार को गुप्त और शांत रखता है।
  • ORANGETAIL: एक वेब शेल जो उन्हें रिमोट कमांड निष्पादन और फ़ाइल चोरी के लिए एक सुविधाजनक इंटरफ़ेस देता है।
  • क्रेडेंशियल हार्वेस्टर्स: ये विशेष रूप से खतरनाक हैं, जो सत्र डेटाबेस और मल्टी-फैक्टर ऑथेंटिकेशन (MFA) सीड्स को लक्षित करते हैं।

जब Inc रैनसमवेयर समूह के हाथ MFA सीड्स लग जाते हैं, तो आपका द्वितीयक प्रमाणीकरण प्रभावी रूप से निष्प्रभावी हो जाता है। वे उस एक्सेस का उपयोग आपके नेटवर्क का नक्शा बनाने, संवेदनशील डेटा चुराने और अंतिम चरण यानी बड़े पैमाने पर एन्क्रिप्शन की तैयारी के लिए करते हैं।

भेद्यता विवरण

CVE पहचानकर्ता प्रकार गंभीरता प्रभाव
CVE-2026-15409 SSRF गंभीर (10.0) लोकलहोस्ट के लिए अनधिकृत टनलिंग
CVE-2026-15410 विशेषाधिकार वृद्धि उच्च (7.2) रूट-लेवल कोड निष्पादन

अपने नेटवर्क को सुरक्षित कैसे करें

CISA ने खतरों को भांपते हुए 14 जुलाई, 2026 को दोनों कमजोरियों को अपने 'ज्ञात शोषित कमजोरियों' (KEV) कैटलॉग में जोड़ दिया है। यदि आपने अभी तक पैच नहीं किया है, तो आप सुरक्षा में काफी पीछे हैं।

SonicWall ने हॉटफिक्स जारी कर दिए हैं, और आपको उन्हें तुरंत इंस्टॉल करना होगा। अपने SMA 1000 सीरीज़ के उपकरणों (विशेष रूप से मॉडल 6210, 7210, और 8200v) के लिए पैच प्राप्त करने के लिए आधिकारिक SonicWall PSIRT एडवाइजरी पर जाएं।

आपकी तत्काल करने योग्य सूची:

  1. इन्वेंट्री: पुष्टि करें कि आपके नेटवर्क पर कौन से SMA 1000 यूनिट्स चल रहे हैं।
  2. पैच: बिना किसी देरी के निर्माता के हॉटफिक्स लागू करें।
  3. ऑडिट: अपने सिस्टम लॉग्स की जांच करें। किसी भी संदिग्ध गतिविधि को देखें—वेबसॉकेट टनलिंग के प्रयास या 'ROOTRUN' जैसी बाइनरी की उपस्थिति बड़े खतरे के संकेत हैं।
  4. रीसेट: यदि आपको संदेह है कि आप समझौता (compromise) का शिकार हुए हैं, तो मान लें कि सब कुछ असुरक्षित है। डिवाइस पर हर क्रेडेंशियल को बदलें, जिसमें प्रशासनिक पासवर्ड और वे महत्वपूर्ण MFA सीड्स शामिल हैं।

Volexity द्वारा प्रलेखित प्रॉक्सीिंग विधियां एक स्पष्ट चेतावनी है कि एज डिवाइस किसी भी आधुनिक नेटवर्क में विफलता के सबसे खतरनाक बिंदु हैं। SSRF को पाथ ट्रैवर्सल के साथ जोड़ना एक सर्जिकल स्ट्राइक है, और यह एक ऐसी रणनीति है जिसे हम अधिक बार देख रहे हैं।

स्थिति अभी भी बदल रही है क्योंकि शोधकर्ता नए पेलोड और Inc समूह की विकसित होती रणनीतियों को ट्रैक कर रहे हैं। अपनी सुरक्षा को मजबूत करने के लिए रैनसम नोट का इंतजार न करें। उन उपकरणों को अपडेट करें, अपने ट्रैफ़िक की निगरानी करें, और यह मानकर चलें कि यदि आप असुरक्षित हैं, तो कोई पहले से ही अंदर आने का रास्ता खोज रहा है।

V
Viktor Sokolov

नेटवर्क इंफ्रास्ट्रक्चर और प्रोटोकॉल सुरक्षा शोधकर्ता

 

विक्टर सोकोलोव एक नेटवर्क इंजीनियर और प्रोटोकॉल सुरक्षा शोधकर्ता हैं, जिन्हें इस बात की गहरी समझ है कि डेटा इंटरनेट पर कैसे यात्रा करता है और यह कहाँ असुरक्षित हो जाता है। उन्होंने आठ साल तक एक प्रमुख इंटरनेट सेवा प्रदाता (ISP) के लिए काम किया, जहाँ उन्होंने ट्रैफिक विश्लेषण, डीप पैकेट इंस्पेक्शन और ISP-स्तरीय निगरानी क्षमताओं का प्रत्यक्ष अनुभव प्राप्त किया। विक्टर के पास कई सिस्को प्रमाणन (CCNP, CCIE) और दूरसंचार इंजीनियरिंग में मास्टर डिग्री है। ISP कार्यप्रणालियों के बारे में उनका आंतरिक ज्ञान वीपीएन (VPN) के उपयोग और एन्क्रिप्टेड संचार की वकालत करने के लिए उन्हें प्रेरित करता है।

संबंधित समाचार

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

द्वारा James Okoro 5 अगस्त 2026 4 मिनट का पठन
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

द्वारा Viktor Sokolov 4 अगस्त 2026 4 मिनट का पठन
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

द्वारा Elena Voss 3 अगस्त 2026 4 मिनट का पठन
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

द्वारा James Okoro 2 अगस्त 2026 5 मिनट का पठन
common.read_full_article