Vulnerabilidade Zero-Day Crítica com CVSS 10.0 descoberta em dispositivos SonicWall SMA série 1000

SonicWall SMA 1000 CVE-2026-15409 zero-day vulnerability enterprise network security SSRF exploit
V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 
29 de julho de 2026
4 min de leitura
Vulnerabilidade Zero-Day Crítica com CVSS 10.0 descoberta em dispositivos SonicWall SMA série 1000

TL;DR

• Descoberta uma cadeia de vulnerabilidades crítica com CVSS 10.0 na série SonicWall SMA 1000. • Atacantes estão usando ativamente a CVE-2026-15409 e a CVE-2026-15410 para ransomware. • O exploit permite que atacantes não autenticados obtenham controle total de nível root. • A Rapid7 confirmou que o grupo de ransomware INC está visando ativamente essas falhas. • Atualizações imediatas de firmware são necessárias para proteger ambientes corporativos.

Vulnerabilidade Zero-Day Crítica com CVSS 10.0 descoberta em dispositivos SonicWall SMA série 1000

Se você utiliza dispositivos SonicWall SMA série 1000, pare o que está fazendo e verifique seu firmware. Pesquisadores de segurança e a SonicWall confirmaram que um par de vulnerabilidades zero-day críticas está afetando redes corporativas, com atacantes explorando-as ativamente. Estamos falando de uma cadeia de vulnerabilidades que atinge a pontuação máxima de 10.0 na escala CVSS — um "passe livre" que permite que hackers ignorem a autenticação e executem comandos com privilégios de root.

As falhas, catalogadas como CVE-2026-15409 e CVE-2026-15410, não eram apenas ameaças teóricas. Elas foram exploradas por atacantes por pelo menos 22 dias antes que a SonicWall lançasse patches de emergência em 14 de julho de 2026. A equipe de MDR da Rapid7 flagrou o grupo de ransomware INC utilizando exatamente essa cadeia para invadir ambientes corporativos.

A Análise Técnica: Como a cadeia funciona

O verdadeiro problema aqui é a CVE-2026-15409. Trata-se de uma falsificação de solicitação do lado do servidor (SSRF) que permite que um atacante não autenticado direcione solicitações diretamente para serviços que deveriam estar bloqueados na interface localhost. Essencialmente, ela engana o dispositivo para que ele se comunique com seus próprios componentes internos — partes do sistema que nunca deveriam ser expostas à internet pública.

Mas isso é apenas metade da história. Quando você combina isso com a CVE-2026-15410, a situação passa de ruim para catastrófica. Embora a segunda falha seja tecnicamente um bug de escalonamento de privilégio local (LPE) e injeção de código pós-autenticação dentro do Appliance Management Console (AMC), ela atua como a chave final. Uma vez que o atacante obtém o ponto de entrada inicial via SSRF, ele usa a segunda falha para escalar seu acesso, garantindo controle total de nível root sobre o equipamento.

Imagem cortesia de The Hacker News

Aqui está o resumo do que você está enfrentando:

Vulnerabilidade Tipo Pontuação CVSS Impacto
CVE-2026-15409 SSRF 10.0 Acesso não autenticado a serviços localhost
CVE-2026-15410 Injeção de Código / LPE 7.2 Execução de comandos em nível root

Quem está em risco?

Nem todo dispositivo SonicWall está na mira. Este pesadelo específico está isolado na série SMA 1000. Se você usa firewalls padrão ou a série SMA 100, você está seguro — pelo menos em relação a essas vulnerabilidades específicas. No entanto, se você estiver executando qualquer um dos modelos abaixo, precisa verificar sua versão de firmware em relação ao aviso PSIRT da SonicWall imediatamente:

  • SMA 6210
  • SMA 7210
  • SMA 8200v

A exploração faz parte de uma campanha muito mais ampla e agressiva. Como essas falhas ignoram a autenticação, elas são notoriamente silenciosas. Frequentemente, não deixam quase nenhum rastro nos logs padrão, tornando a análise forense um pesadelo. Até mesmo a CISA sinalizou essas falhas em seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV), o que é um sinal claro de que isso não é um exercício.

Mitigação: O que você precisa fazer agora

A correção é simples, mas urgente: aplique o patch. A SonicWall lançou as atualizações necessárias em 14 de julho de 2026. Se você não as aplicou, está deixando a porta aberta para grupos como o INC entrarem.

Além de apenas clicar no botão "atualizar", sua equipe de segurança precisa realizar uma busca ativa. Analise os logs da série SMA 1000 em busca de qualquer atividade suspeita — especialmente durante o período de 22 dias em que as explorações estiveram ativas. Fique atento a conexões estranhas e inesperadas para serviços localhost ou quaisquer alterações não autorizadas no seu Appliance Management Console.

Como observado na reportagem do The Hacker News, dispositivos de acesso remoto são os "tesouros" para os agentes de ameaças. Eles são projetados para fazer a ponte entre a internet e sua rede interna, o que os torna o alvo perfeito.

Para proteger seu ambiente, siga estes passos:

  • Atualize o Firmware: Instale a versão mais recente imediatamente. Sem exceções.
  • Restrinja o Acesso: Não deixe o Appliance Management Console exposto. Limite o acesso apenas a endereços IP internos confiáveis.
  • Aplique MFA: Se você não está usando autenticação de múltiplos fatores para cada sessão — seja de administrador ou usuário — você já está vulnerável.
  • Segmente sua rede: Se um dispositivo for comprometido, você não quer que o atacante tenha passe livre para o restante dos seus dados. A segmentação de rede é sua última linha de defesa.

Este incidente é um lembrete severo de que a infraestrutura voltada para a borda é um jogo de alto risco. O grupo de ransomware INC está caçando ativamente sistemas não corrigidos, e a janela para fechar essas lacunas está se fechando rapidamente. Verifique o aviso oficial do PSIRT da SonicWall para obter os números de build específicos necessários e atualize seus sistemas hoje mesmo. Não espere que seus logs lhe digam que você já foi invadido.

V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 

Viktor Sokolov is a network engineer and protocol security researcher with deep expertise in how data travels across the internet and where it becomes vulnerable. He spent eight years working for a major internet service provider, gaining firsthand knowledge of traffic analysis, deep packet inspection, and ISP-level surveillance capabilities. Viktor holds multiple Cisco certifications (CCNP, CCIE) and a Master's degree in Telecommunications Engineering. His insider knowledge of ISP practices informs his passionate advocacy for VPN use and encrypted communications.

Notícias relacionadas

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Por James Okoro 5 de agosto de 2026 4 min de leitura
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Por Viktor Sokolov 4 de agosto de 2026 4 min de leitura
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Por Elena Voss 3 de agosto de 2026 4 min de leitura
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Por James Okoro 2 de agosto de 2026 5 min de leitura
common.read_full_article