SonicWall SMA1000のゼロデイ脆弱性が悪用され、カスタムマルウェアが展開される事態に

SonicWall SMA1000 zero-day CVE-2026-15409 CVE-2026-15410 UTA0533 KnuckleBall malware CISA KEV catalog
J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 
2026年7月21日
4 分の読み物
SonicWall SMA1000のゼロデイ脆弱性が悪用され、カスタムマルウェアが展開される事態に

TL;DR

• SonicWall SMA1000アプライアンスが、2つの重大なゼロデイ脆弱性を悪用した攻撃を受けています。 • 攻撃者はCVE-2026-15409とCVE-2026-15410を組み合わせて、ルートレベルの制御権を奪取しています。 • 脅威グループ「UTA0533」が、永続化のためにカスタムマルウェア「KnuckleBall」を展開しています。 • CISAは両脆弱性を「悪用が確認された脆弱性(KEV)」カタログに追加しました。

SonicWall SMA1000のゼロデイ脆弱性が悪用され、カスタムマルウェアが展開される事態に

セキュリティ研究者および政府機関は、SonicWall Secure Mobile Access (SMA) 1000シリーズのアプライアンスにおける2つの重大なゼロデイ脆弱性が、実際に悪用されていることを確認しました。パッチが提供される数週間前から、攻撃者はすでにネットワーク内部に侵入しており、これらの欠陥を利用してエンタープライズネットワークへのルートレベルのアクセス権を取得していました。その結果、認証情報の窃取、カスタムマルウェアの展開、そしてラテラルムーブメント(横展開)を許す広大な入り口が作られてしまいました。

これらの脆弱性はCVE-2026-15409およびCVE-2026-15410として追跡されており、標準的な認証プロトコルを事実上無効化するものです。2026年7月14日までに、米サイバーセキュリティ・インフラセキュリティ庁(CISA)は両脆弱性を「悪用が確認された脆弱性(KEV)」カタログに追加し、連邦機関および民間企業に対して「今すぐパッチを適用しなければ、後で代償を払うことになる」という明確な警告を発しました。

侵害の構造

攻撃チェーンは、極めて危険なサーバーサイドリクエストフォージェリ(SSRF)の欠陥であるCVE-2026-15409から始まります。CVSSスコアで満点の10.0を記録しており、認証されていない攻撃者がアプライアンス上でローカルに実行されているサービスに対して、WebSocketベースのトンネリングを開始することを可能にします。簡単に言えば、攻撃者は本来インターネットからアクセスされるべきではない内部サービスと通信できてしまうのです。

足がかりを得た攻撃者は、次にCVE-2026-15410を利用して権限昇格を行います。これは、アプライアンスの「remove_hotfix」ワークフローに潜むパストラバーサル脆弱性です。これら2つのエクスプロイトを組み合わせることで、インターネット上の攻撃者はルートレベルの管理者へと昇格し、SMA 1000アプライアンスの完全な制御権を掌握できてしまいます。

SonicWall SMA1000のゼロデイ脆弱性が悪用され、カスタムマルウェアが展開される事態に

画像提供:Dark Reading

攻撃者の正体と目的

Rapid7 MDRチームを含むアナリストによると、このキャンペーンは2026年6月22日頃に開始されました。背後にいる脅威グループ「UTA0533」は、単に調査を行うだけでなく、「KnuckleBall」と呼ばれるカスタムマルウェアを展開しています。

KnuckleBallは非常に悪質です。正規のシステムプロセスに直接悪意のあるコードを注入し、痕跡を隠蔽します。攻撃者は、JavaベースのWebシェル「OrangeTail」や、オープンソースのプロキシツール「Suo5」を併用していることが確認されています。これらは単なるツールではなく、永続化、認証情報の収集、およびディープネットワークトンネリングのための手段です。さらに、Incランサムウェアグループもこの動きに便乗し、同じ脆弱性を利用してネットワーク全体の侵害やデータ流出を促進していることが確認されています。

影響と対策

影響を受けるハードウェアには、SonicWall SMA 1000シリーズ(特に6210、7210、8200vモデル)が含まれます。これらのデバイスはセキュアなリモートアクセスの門番であるため、リスクは極めて高いと言えます。

脆弱性 タイプ 深刻度
CVE-2026-15409 SSRF 重大 (10.0)
CVE-2026-15410 権限昇格 高 (7.2)

SonicWallは、これらの欠陥を修正するためのプラットフォーム固有のホットフィックスをリリースしました。対象のアプライアンスを使用している場合は、SonicWallの公式PSIRTアドバイザリを確認し、直ちにファームウェアを更新してください。

アクションプラン:

  • パッチの即時適用: 運用中のすべてのSMA 1000デバイスに最新のホットフィックスを適用してください。
  • ログの監査: 不審なWebSocket接続や、「remove_hotfix」ワークフローに関連する異常なプロセスアクティビティがないか監視してください。
  • 認証情報のローテーション: 最悪の事態を想定してください。侵害されたSMAアプライアンスを通じて認証を行ったユーザーがいる場合は、直ちにパスワードリセットを強制してください。
  • 管理コンソールの保護: 管理インターフェースへのアクセスを信頼できる内部ネットワークのみに制限してください。SSRFやパストラバーサルの試行を入り口で遮断します。

全体像

このキャンペーンは、洗練された攻撃者が我々の境界防御を逆手に取る能力を高めているという憂慮すべき傾向を浮き彫りにしています。Volexityが指摘したように、エッジデバイスを介したトラフィックのトンネリングは、ステルス性の高い手法です。ネットワークを保護するためのアプライアンスが悪用されると、企業全体の信頼モデルが根底から崩壊してしまいます。

6月下旬の最初の侵害から7月中旬のパッチリリースまでの3週間の空白期間は、セキュリティの観点からは非常に長い時間でした。その間、多くの組織は境界が侵害されていることに気づかず、盲目的に運用を続けていました。「KnuckleBall」マルウェアの出現とランサムウェアグループの関与は、セキュリティアプライアンスが正常に動作しているように見えても、プロアクティブな脅威ハンティングが不可欠であることを痛感させる教訓です。

現時点での優先事項はシンプルです。すべてのレガシーおよび現行のSMA 1000ユニットを最新のファームウェアに更新することです。直ちにパッチを適用できない場合は、管理インターフェースを外部から隔離してください。また、アウトバウンドトラフィックの監視を継続してください。パッチ適用前に侵害を受けていた場合、システム内に攻撃者のコマンドを待つ「ゴースト」が残っている可能性があるためです。

J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 

James Okoro is a certified ethical hacker (CEH) and cybersecurity journalist with a background in military intelligence. After serving as a cyber operations analyst, he transitioned into the private sector, working as a threat intelligence consultant before finding his voice as a writer. James has covered major data breaches, ransomware campaigns, and state-sponsored cyberattacks for several leading security publications. He brings a tactical, insider perspective to his reporting on the ever-evolving threat landscape.

関連ニュース

Private Internet Access Updates WireGuard and OpenVPN Protocol Implementations to Strengthen Remote Access Security
WireGuard VPN protocol

Private Internet Access Updates WireGuard and OpenVPN Protocol Implementations to Strengthen Remote Access Security

Private Internet Access integrates WireGuard protocol across its suite for faster, more secure remote access. Learn how this update improves your VPN connection.

著者: Marcus Chen 2026年7月20日 4 分の読み物
common.read_full_article
Citrix NetScaler Gateway Under Active Exploitation for Session Hijacking and Authentication Bypass Attacks
CVE-2023-4966

Citrix NetScaler Gateway Under Active Exploitation for Session Hijacking and Authentication Bypass Attacks

Discover how the Citrix Bleed (CVE-2023-4966) vulnerability allows session hijacking. Learn how to patch your NetScaler Gateway against authentication bypass.

著者: Elena Voss 2026年7月19日 4 分の読み物
common.read_full_article
Hackers Exploiting CitrixBleed 2 to Hijack Session Tokens and Bypass Enterprise MFA Protections
CitrixBleed 2

Hackers Exploiting CitrixBleed 2 to Hijack Session Tokens and Bypass Enterprise MFA Protections

Hackers are exploiting CitrixBleed 2 (CVE-2025-5777) to hijack session tokens and bypass MFA. Patch your NetScaler instances immediately to prevent breach.

著者: James Okoro 2026年7月18日 3 分の読み物
common.read_full_article
New Industry Report Identifies Shadow IT and Remote Infrastructure Risks as Critical Enterprise Security Threats
shadow IT

New Industry Report Identifies Shadow IT and Remote Infrastructure Risks as Critical Enterprise Security Threats

Discover why shadow IT and remote infrastructure are critical enterprise security threats. Learn how to secure your decentralized network against modern attacks.

著者: Marcus Chen 2026年7月17日 5 分の読み物
common.read_full_article