Exploração ativa de vulnerabilidades zero-day no SonicWall SMA permite acesso root não autenticado à infraestrutura corporativa

SonicWall SMA zero-day CVE-2026-15409 CVE-2026-15410 enterprise network security unauthenticated root access
V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 
23 de julho de 2026
4 min de leitura
Exploração ativa de vulnerabilidades zero-day no SonicWall SMA permite acesso root não autenticado à infraestrutura corporativa

TL;DR

• Aparelhos SonicWall SMA 1000 enfrentam exploração ativa por grupos de ransomware. • Invasores encadeiam duas vulnerabilidades críticas para obter acesso root não autenticado. • CVE-2026-15409 (SSRF) e CVE-2026-15410 (Elevação de Privilégio) estão sendo exploradas. • Ferramentas maliciosas como 'ROOTRUN' e 'KNUCKLEBALL' garantem acesso persistente (backdoor). • Administradores devem verificar logs e aplicar atualizações de segurança urgentes imediatamente.

Exploração ativa de vulnerabilidades zero-day no SonicWall SMA permite acesso root não autenticado à infraestrutura corporativa

Se você utiliza aparelhos da série SonicWall SMA 1000, pare o que está fazendo e verifique seus logs. Agências de cibersegurança e pesquisadores confirmaram que duas vulnerabilidades zero-day graves — CVE-2026-15409 e CVE-2026-15410 — estão sendo exploradas intensamente no mundo real. Não estamos falando de riscos teóricos; invasores estão utilizando ativamente essas falhas para contornar a autenticação, elevar privilégios e obter controle total de nível root em redes corporativas.

O rastro deixado aponta para grupos de peso, incluindo o grupo de ransomware Inc e um ator obscuro conhecido como UTA0533. Desde os primeiros sinais de problemas em 22 de junho de 2026, esses grupos têm implantado malwares personalizados, extraído credenciais e se movido lateralmente por ambientes corporativos como se fossem os donos do sistema.

A anatomia do ataque

Tudo começa com a CVE-2026-15409, uma falha de Server-Side Request Forgery (SSRF) que recebeu uma pontuação CVSS perfeita de 10.0. É o clássico cenário de "porta da frente escancarada". Ao utilizar tunelamento baseado em websocket, um invasor não autenticado pode se comunicar diretamente com serviços no localhost do aparelho. Essencialmente, eles contornam as verificações de segurança que deveriam manter as interfaces de gerenciamento interno longe dos olhares curiosos da internet pública.

Assim que abrem uma brecha no perímetro, eles partem para a CVE-2026-15410. Este é um bug de elevação de privilégios de alta severidade oculto no fluxo de trabalho remove_hotfix. É um truque de path traversal que permite que um invasor passe de "estranho aleatório da internet" para "administrador de nível root" em poucos passos. Ao encadear essas duas falhas, você praticamente entrega as chaves de toda a sua infraestrutura.

Exploração ativa de vulnerabilidades zero-day no SonicWall SMA permite acesso root não autenticado à infraestrutura corporativa

Imagem cortesia de The Hacker News

Quem está por trás disso e por quê?

A equipe de MDR da Rapid7 tem realizado um trabalho minucioso, documentando como esses atores não estão apenas entrando, mas se estabelecendo. Eles identificaram payloads perigosos, incluindo o 'ROOTRUN', um binário setuid que garante a persistência do acesso root mesmo após a reinicialização do aparelho, e o 'KNUCKLEBALL', um script Python projetado para injetar arquivos Java Archive (JAR) maliciosos no sistema.

O kit de ferramentas não para por aí. Pesquisadores também identificaram:

  • Suo5: Uma ferramenta de proxy HTTP que mantém suas comunicações silenciosas e discretas.
  • ORANGETAIL: Um web shell que oferece uma interface confortável para execução remota de comandos e roubo de arquivos.
  • Coletores de credenciais: Particularmente perigosos, visam especificamente bancos de dados de sessão e sementes (seeds) de Autenticação de Múltiplos Fatores (MFA).

Quando o grupo de ransomware Inc obtém as sementes de MFA, sua autenticação secundária é efetivamente neutralizada. Eles usam esse acesso para mapear sua rede, roubar dados sensíveis e preparar o ato final: criptografia em larga escala.

Resumo das vulnerabilidades

Identificador CVE Tipo Severidade Impacto
CVE-2026-15409 SSRF Crítico (10.0) Tunelamento não autenticado para localhost
CVE-2026-15410 Elevação de Privilégio Alto (7.2) Execução de código em nível root

Como proteger sua rede

O CISA reconheceu a gravidade e adicionou ambas as vulnerabilidades ao seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) em 14 de julho de 2026. Se você ainda não aplicou as correções, você está oficialmente atrasado.

A SonicWall disponibilizou hotfixes, e você precisa instalá-los imediatamente. Acesse o aviso oficial do PSIRT da SonicWall para obter as correções para seus aparelhos da série SMA 1000 (especificamente os modelos 6210, 7210 e 8200v).

Sua lista de tarefas imediata:

  1. Inventário: Confirme exatamente quais unidades SMA 1000 estão em sua rede.
  2. Correção: Aplique os hotfixes do fabricante sem demora.
  3. Auditoria: Analise seus logs de sistema. Procure por qualquer atividade suspeita — tentativas de tunelamento via websocket ou a presença de binários como 'ROOTRUN' são sinais de alerta graves.
  4. Redefinição: Se suspeitar que foi comprometido, assuma que tudo está comprometido. Altere todas as credenciais do dispositivo, incluindo senhas administrativas e aquelas sementes críticas de MFA.

Os métodos de proxy documentados pela Volexity são um lembrete claro de que dispositivos de borda são os pontos de falha mais perigosos em qualquer rede moderna. Encadear um SSRF a um path traversal é um ataque cirúrgico, e é uma tática que estamos vendo com frequência crescente.

A situação ainda está evoluindo à medida que pesquisadores rastreiam novos payloads e táticas do grupo Inc. Não espere por um pedido de resgate para começar a fortalecer seu perímetro. Atualize esses aparelhos, monitore seu tráfego e assuma que, se você estiver exposto, alguém já está procurando uma maneira de entrar.

V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 

Viktor Sokolov is a network engineer and protocol security researcher with deep expertise in how data travels across the internet and where it becomes vulnerable. He spent eight years working for a major internet service provider, gaining firsthand knowledge of traffic analysis, deep packet inspection, and ISP-level surveillance capabilities. Viktor holds multiple Cisco certifications (CCNP, CCIE) and a Master's degree in Telecommunications Engineering. His insider knowledge of ISP practices informs his passionate advocacy for VPN use and encrypted communications.

Notícias relacionadas

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Por James Okoro 5 de agosto de 2026 4 min de leitura
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Por Viktor Sokolov 4 de agosto de 2026 4 min de leitura
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Por Elena Voss 3 de agosto de 2026 4 min de leitura
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Por James Okoro 2 de agosto de 2026 5 min de leitura
common.read_full_article