Exploração ativa de vulnerabilidades zero-day no SonicWall SMA permite acesso root não autenticado à infraestrutura corporativa
TL;DR
Exploração ativa de vulnerabilidades zero-day no SonicWall SMA permite acesso root não autenticado à infraestrutura corporativa
Se você utiliza aparelhos da série SonicWall SMA 1000, pare o que está fazendo e verifique seus logs. Agências de cibersegurança e pesquisadores confirmaram que duas vulnerabilidades zero-day graves — CVE-2026-15409 e CVE-2026-15410 — estão sendo exploradas intensamente no mundo real. Não estamos falando de riscos teóricos; invasores estão utilizando ativamente essas falhas para contornar a autenticação, elevar privilégios e obter controle total de nível root em redes corporativas.
O rastro deixado aponta para grupos de peso, incluindo o grupo de ransomware Inc e um ator obscuro conhecido como UTA0533. Desde os primeiros sinais de problemas em 22 de junho de 2026, esses grupos têm implantado malwares personalizados, extraído credenciais e se movido lateralmente por ambientes corporativos como se fossem os donos do sistema.
A anatomia do ataque
Tudo começa com a CVE-2026-15409, uma falha de Server-Side Request Forgery (SSRF) que recebeu uma pontuação CVSS perfeita de 10.0. É o clássico cenário de "porta da frente escancarada". Ao utilizar tunelamento baseado em websocket, um invasor não autenticado pode se comunicar diretamente com serviços no localhost do aparelho. Essencialmente, eles contornam as verificações de segurança que deveriam manter as interfaces de gerenciamento interno longe dos olhares curiosos da internet pública.
Assim que abrem uma brecha no perímetro, eles partem para a CVE-2026-15410. Este é um bug de elevação de privilégios de alta severidade oculto no fluxo de trabalho remove_hotfix. É um truque de path traversal que permite que um invasor passe de "estranho aleatório da internet" para "administrador de nível root" em poucos passos. Ao encadear essas duas falhas, você praticamente entrega as chaves de toda a sua infraestrutura.

Quem está por trás disso e por quê?
A equipe de MDR da Rapid7 tem realizado um trabalho minucioso, documentando como esses atores não estão apenas entrando, mas se estabelecendo. Eles identificaram payloads perigosos, incluindo o 'ROOTRUN', um binário setuid que garante a persistência do acesso root mesmo após a reinicialização do aparelho, e o 'KNUCKLEBALL', um script Python projetado para injetar arquivos Java Archive (JAR) maliciosos no sistema.
O kit de ferramentas não para por aí. Pesquisadores também identificaram:
- Suo5: Uma ferramenta de proxy HTTP que mantém suas comunicações silenciosas e discretas.
- ORANGETAIL: Um web shell que oferece uma interface confortável para execução remota de comandos e roubo de arquivos.
- Coletores de credenciais: Particularmente perigosos, visam especificamente bancos de dados de sessão e sementes (seeds) de Autenticação de Múltiplos Fatores (MFA).
Quando o grupo de ransomware Inc obtém as sementes de MFA, sua autenticação secundária é efetivamente neutralizada. Eles usam esse acesso para mapear sua rede, roubar dados sensíveis e preparar o ato final: criptografia em larga escala.
Resumo das vulnerabilidades
| Identificador CVE | Tipo | Severidade | Impacto |
|---|---|---|---|
| CVE-2026-15409 | SSRF | Crítico (10.0) | Tunelamento não autenticado para localhost |
| CVE-2026-15410 | Elevação de Privilégio | Alto (7.2) | Execução de código em nível root |
Como proteger sua rede
O CISA reconheceu a gravidade e adicionou ambas as vulnerabilidades ao seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) em 14 de julho de 2026. Se você ainda não aplicou as correções, você está oficialmente atrasado.
A SonicWall disponibilizou hotfixes, e você precisa instalá-los imediatamente. Acesse o aviso oficial do PSIRT da SonicWall para obter as correções para seus aparelhos da série SMA 1000 (especificamente os modelos 6210, 7210 e 8200v).
Sua lista de tarefas imediata:
- Inventário: Confirme exatamente quais unidades SMA 1000 estão em sua rede.
- Correção: Aplique os hotfixes do fabricante sem demora.
- Auditoria: Analise seus logs de sistema. Procure por qualquer atividade suspeita — tentativas de tunelamento via websocket ou a presença de binários como 'ROOTRUN' são sinais de alerta graves.
- Redefinição: Se suspeitar que foi comprometido, assuma que tudo está comprometido. Altere todas as credenciais do dispositivo, incluindo senhas administrativas e aquelas sementes críticas de MFA.
Os métodos de proxy documentados pela Volexity são um lembrete claro de que dispositivos de borda são os pontos de falha mais perigosos em qualquer rede moderna. Encadear um SSRF a um path traversal é um ataque cirúrgico, e é uma tática que estamos vendo com frequência crescente.
A situação ainda está evoluindo à medida que pesquisadores rastreiam novos payloads e táticas do grupo Inc. Não espere por um pedido de resgate para começar a fortalecer seu perímetro. Atualize esses aparelhos, monitore seu tráfego e assuma que, se você estiver exposto, alguém já está procurando uma maneira de entrar.