SonicWall SMA ज़ीरो-डे कमजोरियों का सक्रिय शोषण, एंटरप्राइज़ इंफ्रास्ट्रक्चर तक अनधिकृत रूट एक्सेस की अनुमति
TL;DR
SonicWall SMA ज़ीरो-डे कमजोरियों का सक्रिय शोषण, एंटरप्राइज़ इंफ्रास्ट्रक्चर तक अनधिकृत रूट एक्सेस की अनुमति
यदि आप SonicWall SMA 1000 सीरीज़ के उपकरणों का उपयोग कर रहे हैं, तो अपना काम रोकें और अपने लॉग्स की जांच करें। साइबर सुरक्षा एजेंसियों और शोधकर्ताओं ने पुष्टि की है कि दो खतरनाक ज़ीरो-डे कमजोरियां—CVE-2026-15409 और CVE-2026-15410—का बड़े पैमाने पर फायदा उठाया जा रहा है। हम यहां केवल सैद्धांतिक जोखिमों की बात नहीं कर रहे हैं; हमलावर सक्रिय रूप से इनका उपयोग प्रमाणीकरण (authentication) को बायपास करने, विशेषाधिकार बढ़ाने और एंटरप्राइज़ नेटवर्क का पूर्ण रूट-लेवल नियंत्रण हासिल करने के लिए कर रहे हैं।
इस हमले के तार Inc रैनसमवेयर समूह और UTA0533 नामक एक रहस्यमय समूह से जुड़े हैं। 22 जून, 2026 को पहली बार समस्याओं के संकेत मिलने के बाद से, ये समूह कस्टम मैलवेयर तैनात करने, क्रेडेंशियल्स चुराने और कॉर्पोरेट वातावरण में अनधिकृत रूप से घूमने में व्यस्त हैं।
हमले का विश्लेषण
यह पूरा हमला CVE-2026-15409 से शुरू होता है, जो एक सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) खामी है और इसे 10.0 का CVSS स्कोर मिला है। यह एक क्लासिक "सामने का दरवाजा खुला छोड़ देने" जैसा परिदृश्य है। वेबसॉकेट-आधारित टनलिंग का लाभ उठाकर, एक अनधिकृत हमलावर सीधे उपकरण के लोकलहोस्ट पर मौजूद सेवाओं से बात कर सकता है। अनिवार्य रूप से, वे उन सुरक्षा जांचों को बायपास कर रहे हैं जो आंतरिक प्रबंधन इंटरफेस को सार्वजनिक इंटरनेट की नज़रों से दूर रखने के लिए होती हैं।
एक बार जब वे परिधि (perimeter) में सेंध लगा लेते हैं, तो वे CVE-2026-15410 की ओर बढ़ते हैं। यह remove_hotfix वर्कफ़्लो के भीतर छिपा एक उच्च-गंभीरता वाला विशेषाधिकार वृद्धि (privilege escalation) बग है। यह एक पाथ ट्रैवर्सल ट्रिक है जो हमलावर को कुछ ही चरणों में "अज्ञात इंटरनेट उपयोगकर्ता" से "रूट-लेवल एडमिनिस्ट्रेटर" बना देती है। इन दोनों को एक साथ जोड़ने पर, आपने अनिवार्य रूप से अपने पूरे इंफ्रास्ट्रक्चर की चाबियां हमलावरों को सौंप दी हैं।

यह कौन कर रहा है और क्यों?
Rapid7 MDR टीम ने इस पर गहन शोध किया है और दस्तावेजीकरण किया है कि ये हमलावर न केवल अंदर आ रहे हैं, बल्कि वहां अपनी पैठ भी बना रहे हैं। उन्होंने कुछ खतरनाक पेलोड देखे हैं, जिनमें 'ROOTRUN' शामिल है, जो एक setuid बाइनरी है जो यह सुनिश्चित करती है कि उपकरण रीबूट होने पर भी उन्हें रूट एक्सेस बना रहे, और 'KNUCKLEBALL', जो एक पायथन स्क्रिप्ट है जिसे सिस्टम में दुर्भावनापूर्ण जावा आर्काइव (JAR) फाइलें इंजेक्ट करने के लिए डिज़ाइन किया गया है।
टूलकिट यहीं नहीं रुकती। शोधकर्ताओं ने निम्नलिखित की भी पहचान की है:
- Suo5: एक HTTP प्रॉक्सी टूल जो उनके संचार को गुप्त और शांत रखता है।
- ORANGETAIL: एक वेब शेल जो उन्हें रिमोट कमांड निष्पादन और फ़ाइल चोरी के लिए एक सुविधाजनक इंटरफ़ेस देता है।
- क्रेडेंशियल हार्वेस्टर्स: ये विशेष रूप से खतरनाक हैं, जो सत्र डेटाबेस और मल्टी-फैक्टर ऑथेंटिकेशन (MFA) सीड्स को लक्षित करते हैं।
जब Inc रैनसमवेयर समूह के हाथ MFA सीड्स लग जाते हैं, तो आपका द्वितीयक प्रमाणीकरण प्रभावी रूप से निष्प्रभावी हो जाता है। वे उस एक्सेस का उपयोग आपके नेटवर्क का नक्शा बनाने, संवेदनशील डेटा चुराने और अंतिम चरण यानी बड़े पैमाने पर एन्क्रिप्शन की तैयारी के लिए करते हैं।
भेद्यता विवरण
| CVE पहचानकर्ता | प्रकार | गंभीरता | प्रभाव |
|---|---|---|---|
| CVE-2026-15409 | SSRF | गंभीर (10.0) | लोकलहोस्ट के लिए अनधिकृत टनलिंग |
| CVE-2026-15410 | विशेषाधिकार वृद्धि | उच्च (7.2) | रूट-लेवल कोड निष्पादन |
अपने नेटवर्क को सुरक्षित कैसे करें
CISA ने खतरों को भांपते हुए 14 जुलाई, 2026 को दोनों कमजोरियों को अपने 'ज्ञात शोषित कमजोरियों' (KEV) कैटलॉग में जोड़ दिया है। यदि आपने अभी तक पैच नहीं किया है, तो आप सुरक्षा में काफी पीछे हैं।
SonicWall ने हॉटफिक्स जारी कर दिए हैं, और आपको उन्हें तुरंत इंस्टॉल करना होगा। अपने SMA 1000 सीरीज़ के उपकरणों (विशेष रूप से मॉडल 6210, 7210, और 8200v) के लिए पैच प्राप्त करने के लिए आधिकारिक SonicWall PSIRT एडवाइजरी पर जाएं।
आपकी तत्काल करने योग्य सूची:
- इन्वेंट्री: पुष्टि करें कि आपके नेटवर्क पर कौन से SMA 1000 यूनिट्स चल रहे हैं।
- पैच: बिना किसी देरी के निर्माता के हॉटफिक्स लागू करें।
- ऑडिट: अपने सिस्टम लॉग्स की जांच करें। किसी भी संदिग्ध गतिविधि को देखें—वेबसॉकेट टनलिंग के प्रयास या 'ROOTRUN' जैसी बाइनरी की उपस्थिति बड़े खतरे के संकेत हैं।
- रीसेट: यदि आपको संदेह है कि आप समझौता (compromise) का शिकार हुए हैं, तो मान लें कि सब कुछ असुरक्षित है। डिवाइस पर हर क्रेडेंशियल को बदलें, जिसमें प्रशासनिक पासवर्ड और वे महत्वपूर्ण MFA सीड्स शामिल हैं।
Volexity द्वारा प्रलेखित प्रॉक्सीिंग विधियां एक स्पष्ट चेतावनी है कि एज डिवाइस किसी भी आधुनिक नेटवर्क में विफलता के सबसे खतरनाक बिंदु हैं। SSRF को पाथ ट्रैवर्सल के साथ जोड़ना एक सर्जिकल स्ट्राइक है, और यह एक ऐसी रणनीति है जिसे हम अधिक बार देख रहे हैं।
स्थिति अभी भी बदल रही है क्योंकि शोधकर्ता नए पेलोड और Inc समूह की विकसित होती रणनीतियों को ट्रैक कर रहे हैं। अपनी सुरक्षा को मजबूत करने के लिए रैनसम नोट का इंतजार न करें। उन उपकरणों को अपडेट करें, अपने ट्रैफ़िक की निगरानी करें, और यह मानकर चलें कि यदि आप असुरक्षित हैं, तो कोई पहले से ही अंदर आने का रास्ता खोज रहा है।