Vulnerabilidade Zero-Day Crítica com CVSS 10.0 descoberta em dispositivos SonicWall SMA série 1000
TL;DR
Vulnerabilidade Zero-Day Crítica com CVSS 10.0 descoberta em dispositivos SonicWall SMA série 1000
Se você utiliza dispositivos SonicWall SMA série 1000, pare o que está fazendo e verifique seu firmware. Pesquisadores de segurança e a SonicWall confirmaram que um par de vulnerabilidades zero-day críticas está afetando redes corporativas, com atacantes explorando-as ativamente. Estamos falando de uma cadeia de vulnerabilidades que atinge a pontuação máxima de 10.0 na escala CVSS — um "passe livre" que permite que hackers ignorem a autenticação e executem comandos com privilégios de root.
As falhas, catalogadas como CVE-2026-15409 e CVE-2026-15410, não eram apenas ameaças teóricas. Elas foram exploradas por atacantes por pelo menos 22 dias antes que a SonicWall lançasse patches de emergência em 14 de julho de 2026. A equipe de MDR da Rapid7 flagrou o grupo de ransomware INC utilizando exatamente essa cadeia para invadir ambientes corporativos.
A Análise Técnica: Como a cadeia funciona
O verdadeiro problema aqui é a CVE-2026-15409. Trata-se de uma falsificação de solicitação do lado do servidor (SSRF) que permite que um atacante não autenticado direcione solicitações diretamente para serviços que deveriam estar bloqueados na interface localhost. Essencialmente, ela engana o dispositivo para que ele se comunique com seus próprios componentes internos — partes do sistema que nunca deveriam ser expostas à internet pública.
Mas isso é apenas metade da história. Quando você combina isso com a CVE-2026-15410, a situação passa de ruim para catastrófica. Embora a segunda falha seja tecnicamente um bug de escalonamento de privilégio local (LPE) e injeção de código pós-autenticação dentro do Appliance Management Console (AMC), ela atua como a chave final. Uma vez que o atacante obtém o ponto de entrada inicial via SSRF, ele usa a segunda falha para escalar seu acesso, garantindo controle total de nível root sobre o equipamento.
Imagem cortesia de The Hacker News
Aqui está o resumo do que você está enfrentando:
| Vulnerabilidade | Tipo | Pontuação CVSS | Impacto |
|---|---|---|---|
| CVE-2026-15409 | SSRF | 10.0 | Acesso não autenticado a serviços localhost |
| CVE-2026-15410 | Injeção de Código / LPE | 7.2 | Execução de comandos em nível root |
Quem está em risco?
Nem todo dispositivo SonicWall está na mira. Este pesadelo específico está isolado na série SMA 1000. Se você usa firewalls padrão ou a série SMA 100, você está seguro — pelo menos em relação a essas vulnerabilidades específicas. No entanto, se você estiver executando qualquer um dos modelos abaixo, precisa verificar sua versão de firmware em relação ao aviso PSIRT da SonicWall imediatamente:
- SMA 6210
- SMA 7210
- SMA 8200v
A exploração faz parte de uma campanha muito mais ampla e agressiva. Como essas falhas ignoram a autenticação, elas são notoriamente silenciosas. Frequentemente, não deixam quase nenhum rastro nos logs padrão, tornando a análise forense um pesadelo. Até mesmo a CISA sinalizou essas falhas em seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV), o que é um sinal claro de que isso não é um exercício.
Mitigação: O que você precisa fazer agora
A correção é simples, mas urgente: aplique o patch. A SonicWall lançou as atualizações necessárias em 14 de julho de 2026. Se você não as aplicou, está deixando a porta aberta para grupos como o INC entrarem.
Além de apenas clicar no botão "atualizar", sua equipe de segurança precisa realizar uma busca ativa. Analise os logs da série SMA 1000 em busca de qualquer atividade suspeita — especialmente durante o período de 22 dias em que as explorações estiveram ativas. Fique atento a conexões estranhas e inesperadas para serviços localhost ou quaisquer alterações não autorizadas no seu Appliance Management Console.
Como observado na reportagem do The Hacker News, dispositivos de acesso remoto são os "tesouros" para os agentes de ameaças. Eles são projetados para fazer a ponte entre a internet e sua rede interna, o que os torna o alvo perfeito.
Para proteger seu ambiente, siga estes passos:
- Atualize o Firmware: Instale a versão mais recente imediatamente. Sem exceções.
- Restrinja o Acesso: Não deixe o Appliance Management Console exposto. Limite o acesso apenas a endereços IP internos confiáveis.
- Aplique MFA: Se você não está usando autenticação de múltiplos fatores para cada sessão — seja de administrador ou usuário — você já está vulnerável.
- Segmente sua rede: Se um dispositivo for comprometido, você não quer que o atacante tenha passe livre para o restante dos seus dados. A segmentação de rede é sua última linha de defesa.
Este incidente é um lembrete severo de que a infraestrutura voltada para a borda é um jogo de alto risco. O grupo de ransomware INC está caçando ativamente sistemas não corrigidos, e a janela para fechar essas lacunas está se fechando rapidamente. Verifique o aviso oficial do PSIRT da SonicWall para obter os números de build específicos necessários e atualize seus sistemas hoje mesmo. Não espere que seus logs lhe digam que você já foi invadido.