SonicWall SMAのゼロデイ脆弱性が悪用され、企業インフラへの認証なしのルートアクセスが可能に

SonicWall SMA zero-day CVE-2026-15409 CVE-2026-15410 enterprise network security unauthenticated root access
V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 
2026年7月23日
4 分の読み物
SonicWall SMAのゼロデイ脆弱性が悪用され、企業インフラへの認証なしのルートアクセスが可能に

TL;DR

• SonicWall SMA 1000アプライアンスがランサムウェアグループによる活発な悪用を受けています。 • 攻撃者は2つの深刻な脆弱性を連鎖させ、認証なしでルート権限を掌握しています。 • CVE-2026-15409(SSRF)とCVE-2026-15410(権限昇格)が悪用されています。 • 「ROOTRUN」や「KNUCKLEBALL」といった悪意のあるツールが、永続的なバックドアとして使用されています。 • 管理者は直ちにログを確認し、緊急のセキュリティアップデートを適用する必要があります。

SonicWall SMAのゼロデイ脆弱性が悪用され、企業インフラへの認証なしのルートアクセスが可能に

SonicWall SMA 1000シリーズのアプライアンスを利用している場合は、直ちに作業を中断し、ログを確認してください。サイバーセキュリティ機関および研究者により、2つの深刻なゼロデイ脆弱性「CVE-2026-15409」および「CVE-2026-15410」が実際に悪用されていることが確認されました。これは理論上のリスクではなく、攻撃者が認証を回避し、権限を昇格させ、企業ネットワークのルートレベルの制御権を完全に掌握するために積極的に利用しています。

この攻撃の背後には、Incランサムウェアグループや「UTA0533」として知られる謎の攻撃者など、強力な脅威アクターの存在が指摘されています。2026年6月22日に最初の兆候が確認されて以来、これらのグループはカスタムマルウェアの展開、認証情報の窃取、そして企業環境内での横展開(ラテラルムーブメント)を活発に行っています。

攻撃の仕組み

この攻撃の連鎖は、CVSSスコアで満点の10.0を記録したサーバーサイドリクエストフォージェリ(SSRF)の脆弱性「CVE-2026-15409」から始まります。これは、いわば「正面玄関が全開になっている」状態です。攻撃者はWebSocketベースのトンネリングを活用することで、アプライアンスのローカルホスト上のサービスと直接通信できます。本質的に、本来は公開インターネットから隔離されるべき内部管理インターフェースに対するセキュリティチェックを回避しているのです。

境界防御に穴を開けた後、攻撃者は「CVE-2026-15410」へと移行します。これはremove_hotfixワークフロー内に潜む深刻度の高い権限昇格のバグです。パス・トラバーサル攻撃を利用することで、攻撃者は「インターネット上の不特定多数の攻撃者」から「ルート権限を持つ管理者」へと、わずか数ステップで昇格します。これら2つを組み合わせることで、攻撃者は事実上、インフラ全体の鍵を掌握することになります。

SonicWall SMAのゼロデイ脆弱性が悪用され、企業インフラへの認証なしのルートアクセスが可能に

画像提供: The Hacker News

攻撃の目的と実行者

Rapid7 MDRチームは、これらの攻撃者が単に侵入するだけでなく、システム内に定着している様子を詳細に記録しています。彼らは「ROOTRUN」(再起動後もルートアクセスを維持するためのsetuidバイナリ)や「KNUCKLEBALL」(悪意のあるJavaアーカイブ(JAR)ファイルをシステムに注入するPythonスクリプト)といった危険なペイロードを確認しています。

ツールキットはこれだけにとどまりません。研究者は以下のツールも特定しています:

  • Suo5: 通信を隠蔽し、目立たないようにするためのHTTPプロキシツール。
  • ORANGETAIL: リモートコマンド実行やファイル窃取のための快適なインターフェースを提供するWebシェル。
  • 認証情報ハーベスター: セッションデータベースや多要素認証(MFA)のシードを標的とする特に危険なツール。

IncランサムウェアグループがMFAシードを入手すると、二次認証は事実上無効化されます。彼らはそのアクセス権を利用してネットワークをマッピングし、機密データを窃取し、最終段階である大規模な暗号化の準備を行います。

脆弱性の内訳

CVE識別子 タイプ 深刻度 影響
CVE-2026-15409 SSRF 深刻 (10.0) ローカルホストへの認証なしトンネリング
CVE-2026-15410 権限昇格 高 (7.2) ルートレベルのコード実行

ネットワークを保護する方法

CISA(米サイバーセキュリティ・インフラセキュリティ庁)は、2026年7月14日に両方の脆弱性を「悪用が確認された脆弱性(KEV)」カタログに追加しました。まだパッチを適用していない場合は、対応が遅れていると言わざるを得ません。

SonicWallは修正パッチを公開しています。直ちにインストールしてください。SonicWall公式PSIRTアドバイザリから、SMA 1000シリーズ(特にモデル6210、7210、8200v)用のパッチを入手してください。

直ちに行うべきタスクリスト:

  1. インベントリ確認: ネットワーク上に存在するSMA 1000ユニットを正確に特定する。
  2. パッチ適用: メーカーの修正パッチを遅滞なく適用する。
  3. 監査: システムログを精査する。WebSocketトンネリングの試行や「ROOTRUN」のようなバイナリの存在など、不審な兆候がないか確認する。
  4. リセット: 侵害された疑いがある場合は、すべてが侵害されたと仮定する。管理者パスワードや重要なMFAシードを含む、デバイス上のすべての認証情報を変更する。

Volexityによって文書化されたプロキシ手法は、エッジデバイスが現代のネットワークにおいて最も危険な障害点であることを如実に示しています。SSRFとパス・トラバーサルを組み合わせる手法は外科手術のような精密な攻撃であり、今後ますます頻繁に見られるようになるでしょう。

Incグループが新たなペイロードや戦術を開発するにつれ、状況は刻々と変化しています。ランサムウェアの脅迫状が届くのを待たず、今すぐ境界防御を強化してください。アプライアンスを更新し、トラフィックを監視し、もし露出しているなら、すでに誰かが侵入経路を探していると想定して行動してください。

V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 

Viktor Sokolov is a network engineer and protocol security researcher with deep expertise in how data travels across the internet and where it becomes vulnerable. He spent eight years working for a major internet service provider, gaining firsthand knowledge of traffic analysis, deep packet inspection, and ISP-level surveillance capabilities. Viktor holds multiple Cisco certifications (CCNP, CCIE) and a Master's degree in Telecommunications Engineering. His insider knowledge of ISP practices informs his passionate advocacy for VPN use and encrypted communications.

関連ニュース

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors
Qilin ransomware

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors

Qilin ransomware is exploiting critical vulnerabilities in major VPN vendors. Learn how this RaaS group breaches networks and how to protect your infrastructure.

著者: Elena Voss 2026年7月28日 4 分の読み物
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
MarkiRAT malware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

State-sponsored hackers are using fake VPN apps to deploy the MarkiRAT malware, targeting Persian speakers globally to steal sensitive data and monitor devices.

著者: James Okoro 2026年7月27日 4 分の読み物
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
state-sponsored spyware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

Hackers are using trojanized VPN apps to steal private messages and monitor devices. Learn how Bahamut and TAG-182 spyware bypass security to compromise your data.

著者: Viktor Sokolov 2026年7月26日 5 分の読み物
common.read_full_article
Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances are under attack by UTA0533 using zero-day exploits. Patch immediately to prevent root-level access and data theft.

著者: Elena Voss 2026年7月25日 4 分の読み物
common.read_full_article