Eksploitasi Aktif Kerentanan Zero-Day SonicWall SMA Memungkinkan Akses Root Tanpa Autentikasi ke Infrastruktur Perusahaan
TL;DR
Eksploitasi Aktif Kerentanan Zero-Day SonicWall SMA Memungkinkan Akses Root Tanpa Autentikasi ke Infrastruktur Perusahaan
Jika Anda menggunakan perangkat SonicWall seri SMA 1000, hentikan aktivitas Anda dan segera periksa log Anda. Badan keamanan siber dan peneliti telah mengonfirmasi bahwa dua kerentanan zero-day yang berbahaya—CVE-2026-15409 dan CVE-2026-15410—sedang diserang secara aktif di lapangan. Ini bukan sekadar risiko teoretis; penyerang secara aktif menggunakan celah ini untuk melewati autentikasi, meningkatkan hak akses (privilege escalation), dan mendapatkan kontrol penuh tingkat root pada jaringan perusahaan.
Jejak serangan ini mengarah langsung ke kelompok besar, termasuk grup ransomware Inc dan aktor bayangan yang dikenal sebagai UTA0533. Sejak tanda-tanda awal masalah muncul pada 22 Juni 2026, kelompok-kelompok ini sibuk menyebarkan malware kustom, mencuri kredensial, dan bergerak secara lateral melalui lingkungan perusahaan seolah-olah mereka adalah pemiliknya.
Anatomi Serangan
Seluruh rangkaian serangan dimulai dengan CVE-2026-15409, sebuah celah Server-Side Request Forgery (SSRF) yang mendapatkan skor CVSS sempurna 10.0. Ini adalah skenario klasik "pintu depan yang dibiarkan terbuka lebar". Dengan memanfaatkan tunneling berbasis websocket, penyerang yang tidak terautentikasi dapat berkomunikasi langsung dengan layanan di localhost perangkat. Pada dasarnya, mereka melewati pemeriksaan keamanan yang seharusnya menjaga antarmuka manajemen internal dari jangkauan internet publik.
Setelah berhasil menembus perimeter, mereka beralih ke CVE-2026-15410. Ini adalah bug eskalasi hak akses tingkat keparahan tinggi yang tersembunyi di dalam alur kerja remove_hotfix. Ini adalah trik path traversal yang memungkinkan penyerang berubah dari "orang asing di internet" menjadi "administrator tingkat root" dalam beberapa langkah cepat. Menggabungkan keduanya berarti Anda secara tidak langsung telah menyerahkan kunci ke seluruh infrastruktur Anda.

Siapa Pelakunya dan Mengapa?
Tim MDR Rapid7 telah melakukan investigasi mendalam, mendokumentasikan bagaimana para aktor ini tidak hanya masuk, tetapi juga menetap. Mereka menemukan beberapa payload berbahaya, termasuk 'ROOTRUN', sebuah biner setuid yang memastikan mereka tetap memiliki akses root bahkan jika perangkat di-reboot, dan 'KNUCKLEBALL', skrip Python yang dirancang untuk menyuntikkan file Java Archive (JAR) berbahaya ke dalam sistem.
Perangkat lunak mereka tidak berhenti di situ. Peneliti juga mengidentifikasi:
- Suo5: Alat proxy HTTP yang menjaga komunikasi mereka tetap tenang dan terselubung.
- ORANGETAIL: Web shell yang memberi mereka antarmuka yang nyaman untuk eksekusi perintah jarak jauh dan pencurian file.
- Credential Harvesters: Alat ini sangat berbahaya, secara khusus menargetkan basis data sesi dan seed Multi-Factor Authentication (MFA).
Ketika grup ransomware Inc mendapatkan seed MFA, autentikasi sekunder Anda secara efektif dinetralkan. Mereka menggunakan akses tersebut untuk memetakan jaringan Anda, mencuri data sensitif, dan bersiap untuk tindakan terakhir: enkripsi skala besar.
Rincian Kerentanan
| Pengidentifikasi CVE | Tipe | Keparahan | Dampak |
|---|---|---|---|
| CVE-2026-15409 | SSRF | Kritis (10.0) | Tunneling tanpa autentikasi ke localhost |
| CVE-2026-15410 | Eskalasi Hak Akses | Tinggi (7.2) | Eksekusi kode tingkat root |
Cara Mengamankan Jaringan Anda
CISA telah menanggapi ancaman ini dengan memasukkan kedua kerentanan tersebut ke dalam katalog Known Exploited Vulnerabilities (KEV) pada 14 Juli 2026. Jika Anda belum melakukan patching, Anda secara resmi tertinggal.
SonicWall telah merilis hotfix, dan Anda harus segera menginstalnya. Kunjungi advisory resmi SonicWall PSIRT untuk mendapatkan patch bagi perangkat seri SMA 1000 Anda (khususnya model 6210, 7210, dan 8200v).
Daftar tindakan segera Anda:
- Inventaris: Konfirmasi unit SMA 1000 mana saja yang ada di jaringan Anda.
- Patch: Terapkan hotfix dari produsen tanpa penundaan.
- Audit: Periksa log sistem Anda. Cari aktivitas mencurigakan—upaya tunneling websocket atau keberadaan biner seperti 'ROOTRUN' adalah tanda bahaya besar.
- Reset: Jika Anda mencurigai telah disusupi, anggap semuanya sudah tidak aman. Ubah setiap kredensial pada perangkat, termasuk kata sandi administratif dan seed MFA yang kritis tersebut.
Metode proxy yang didokumentasikan oleh Volexity adalah pengingat keras bahwa perangkat edge adalah titik kegagalan paling berbahaya dalam jaringan modern mana pun. Menggabungkan SSRF dengan path traversal adalah serangan bedah, dan ini adalah taktik yang semakin sering kita lihat.
Situasi ini masih terus berkembang seiring peneliti melacak payload baru dan taktik yang berevolusi dari grup Inc. Jangan menunggu catatan tebusan untuk mulai memperkuat perimeter Anda. Segera perbarui perangkat tersebut, pantau lalu lintas Anda, dan asumsikan bahwa jika Anda terpapar, seseorang mungkin sudah mencari jalan masuk.