Kerentanan Zero-Day Kritis CVSS 10.0 Ditemukan pada Perangkat SonicWall Seri SMA 1000

SonicWall SMA 1000 CVE-2026-15409 zero-day vulnerability enterprise network security SSRF exploit
V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 
29 Juli 2026
4 menit baca
Kerentanan Zero-Day Kritis CVSS 10.0 Ditemukan pada Perangkat SonicWall Seri SMA 1000

TL;DR

• Rantai kerentanan CVSS 10.0 kritis ditemukan pada SonicWall seri SMA 1000. • Penyerang secara aktif menggunakan CVE-2026-15409 dan CVE-2026-15410 untuk ransomware. • Eksploitasi ini memungkinkan penyerang tanpa autentikasi untuk mendapatkan kendali penuh tingkat root. • Rapid7 mengonfirmasi kelompok ransomware INC secara aktif menargetkan celah ini. • Pembaruan firmware segera diperlukan untuk mengamankan lingkungan perusahaan.

Kerentanan Zero-Day Kritis CVSS 10.0 Ditemukan pada Perangkat SonicWall Seri SMA 1000

Jika Anda menggunakan perangkat SonicWall seri SMA 1000, hentikan aktivitas Anda dan periksa firmware Anda. Peneliti keamanan dan SonicWall telah mengonfirmasi bahwa sepasang kerentanan zero-day kritis sedang menyerang jaringan perusahaan, dengan penyerang secara aktif mengeksploitasinya di lapangan. Kita berbicara tentang rantai kerentanan yang mencapai skor sempurna 10,0 pada skala CVSS—sebuah "kartu bebas hambatan" yang memungkinkan peretas melewati autentikasi dan menjalankan perintah dengan hak akses tingkat root.

Celah tersebut, yang dikatalogkan sebagai CVE-2026-15409 dan CVE-2026-15410, bukan sekadar ancaman teoretis. Celah ini telah diserang oleh penyerang setidaknya selama 22 hari sebelum SonicWall merilis patch darurat pada 14 Juli 2026. Tim Rapid7 MDR menangkap kelompok ransomware INC yang menggunakan rantai eksploitasi ini untuk menembus lingkungan perusahaan.

Analisis Teknis: Bagaimana Rantai Eksploitasi Bekerja

Masalah utama di sini adalah CVE-2026-15409. Ini adalah Server-Side Request Forgery (SSRF) yang memungkinkan penyerang yang tidak terautentikasi untuk menyalurkan permintaan langsung ke layanan yang seharusnya terkunci pada antarmuka localhost. Pada dasarnya, ini menipu perangkat agar berkomunikasi dengan komponen internalnya sendiri—bagian dari sistem yang seharusnya tidak pernah terlihat oleh internet publik.

Namun, itu baru setengah dari ceritanya. Ketika digabungkan dengan CVE-2026-15410, situasinya berubah dari buruk menjadi bencana. Meskipun celah kedua secara teknis merupakan eskalasi hak istimewa lokal dan bug injeksi kode pasca-autentikasi dalam Appliance Management Console (AMC), celah ini bertindak sebagai kunci terakhir. Begitu penyerang memiliki pijakan SSRF awal, mereka menggunakan celah kedua untuk meningkatkan akses mereka, memberi mereka kendali penuh tingkat root atas perangkat tersebut.

Gambar milik The Hacker News

Berikut adalah rincian dari apa yang Anda hadapi:

Kerentanan Tipe Skor CVSS Dampak
CVE-2026-15409 SSRF 10.0 Akses tanpa autentikasi ke layanan localhost
CVE-2026-15410 Injeksi Kode / LPE 7.2 Eksekusi perintah tingkat root

Siapa yang Berisiko?

Tidak semua perangkat SonicWall menjadi target. Mimpi buruk khusus ini terisolasi pada seri SMA 1000. Jika Anda menggunakan firewall standar atau seri SMA 100, Anda aman—setidaknya terkait kerentanan spesifik ini. Namun, jika Anda menjalankan salah satu dari perangkat berikut, Anda harus segera memverifikasi versi firmware Anda dengan penasihat SonicWall PSIRT:

  • SMA 6210
  • SMA 7210
  • SMA 8200v

Eksploitasi ini adalah bagian dari kampanye yang jauh lebih luas dan agresif. Karena celah ini melewati autentikasi, mereka sangat sulit dideteksi. Mereka sering kali hampir tidak meninggalkan jejak dalam log standar, membuat forensik pasca-insiden menjadi sangat sulit. Bahkan CISA telah menandai ini dalam katalog Known Exploited Vulnerabilities (KEV) mereka, yang merupakan sinyal kuat bahwa ini bukan latihan.

Mitigasi: Apa yang Harus Anda Lakukan Sekarang

Perbaikannya sederhana, tetapi mendesak: lakukan patching. SonicWall merilis pembaruan yang diperlukan pada 14 Juli 2026. Jika Anda belum menerapkannya, Anda membiarkan pintu terbuka lebar bagi kelompok seperti INC untuk masuk.

Selain menekan tombol "perbarui", tim keamanan Anda perlu melakukan investigasi. Periksa log seri SMA 1000 Anda untuk segala sesuatu yang terlihat mencurigakan—terutama dari periode 22 hari saat eksploitasi aktif. Waspadai koneksi aneh yang tidak terduga ke layanan localhost atau perubahan tidak sah pada Appliance Management Console Anda.

Seperti yang dicatat dalam laporan oleh The Hacker News, perangkat akses jarak jauh adalah aset berharga bagi pelaku ancaman. Perangkat ini dirancang untuk menjembatani kesenjangan antara internet publik dan jaringan internal Anda, yang menjadikannya target yang sempurna.

Untuk mengamankan sistem, ikuti langkah-langkah berikut:

  • Perbarui Firmware: Dapatkan versi terbaru segera. Tanpa pengecualian.
  • Batasi Akses: Jangan biarkan Appliance Management Console terbuka. Batasi akses hanya ke alamat IP internal yang tepercaya.
  • Terapkan MFA: Jika Anda tidak menggunakan autentikasi multi-faktor untuk setiap sesi—baik admin maupun pengguna—Anda sudah tertinggal.
  • Segmentasikan Jaringan Anda: Jika perangkat berhasil disusupi, Anda tentu tidak ingin penyerang memiliki akses bebas ke data Anda yang lain. Segmentasi jaringan adalah garis pertahanan terakhir Anda.

Insiden ini adalah pengingat keras bahwa infrastruktur yang menghadap ke internet adalah permainan berisiko tinggi. Kelompok ransomware INC secara aktif memburu sistem yang belum diperbarui, dan waktu untuk menutup celah ini semakin sempit. Periksa penasihat resmi SonicWall PSIRT untuk nomor build spesifik yang Anda butuhkan dan perbarui sistem Anda hari ini. Jangan menunggu log Anda memberi tahu bahwa Anda sudah diserang.

V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 

Viktor Sokolov is a network engineer and protocol security researcher with deep expertise in how data travels across the internet and where it becomes vulnerable. He spent eight years working for a major internet service provider, gaining firsthand knowledge of traffic analysis, deep packet inspection, and ISP-level surveillance capabilities. Viktor holds multiple Cisco certifications (CCNP, CCIE) and a Master's degree in Telecommunications Engineering. His insider knowledge of ISP practices informs his passionate advocacy for VPN use and encrypted communications.

Berita Terkait

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Oleh James Okoro 5 Agustus 2026 4 menit baca
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Oleh Viktor Sokolov 4 Agustus 2026 4 menit baca
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Oleh Elena Voss 3 Agustus 2026 4 menit baca
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Oleh James Okoro 2 Agustus 2026 5 menit baca
common.read_full_article