Vulnerabilidade Zero-Day Crítica com CVSS 10.0 descoberta nos dispositivos SonicWall SMA série 1000
TL;DR
Vulnerabilidade Zero-Day Crítica com CVSS 10.0 descoberta nos dispositivos SonicWall SMA série 1000
Se você utiliza dispositivos SonicWall SMA série 1000, pare o que está fazendo e verifique seu firmware. Pesquisadores de segurança e a SonicWall confirmaram que um par de vulnerabilidades zero-day críticas está afetando redes corporativas, com atacantes explorando-as ativamente no mundo real. Estamos falando de uma cadeia de vulnerabilidades que atinge a pontuação máxima de 10.0 na escala CVSS — um "passe livre" que permite que hackers ignorem a autenticação e executem comandos com privilégios de root.
As falhas, catalogadas como CVE-2026-15409 e CVE-2026-15410, não são apenas ameaças teóricas. Elas foram exploradas por atacantes por pelo menos 22 dias antes que a SonicWall lançasse patches de emergência em 14 de julho de 2026. A equipe MDR da Rapid7 flagrou o grupo de ransomware INC utilizando exatamente essa cadeia para invadir ambientes corporativos.
A análise técnica: Como a cadeia funciona
O verdadeiro problema aqui é a CVE-2026-15409. Trata-se de uma falsificação de solicitação do lado do servidor (SSRF) que permite a um atacante não autenticado direcionar solicitações diretamente para serviços que deveriam estar bloqueados na interface localhost. Essencialmente, ela engana o dispositivo para que ele se comunique com seus próprios componentes internos — partes do sistema que nunca deveriam ser expostas à internet pública.
Mas isso é apenas metade da história. Quando você combina isso com a CVE-2026-15410, a situação passa de ruim para catastrófica. Embora a segunda falha seja tecnicamente um erro de escalonamento de privilégio local e injeção de código pós-autenticação dentro do Appliance Management Console (AMC), ela atua como a chave final. Uma vez que o atacante obtém o ponto de apoio inicial via SSRF, ele usa a segunda falha para escalar seu acesso, garantindo controle total de nível root sobre o equipamento.
Imagem cortesia de The Hacker News
Aqui está o resumo do que você está enfrentando:
| Vulnerabilidade | Tipo | Pontuação CVSS | Impacto |
|---|---|---|---|
| CVE-2026-15409 | SSRF | 10.0 | Acesso não autenticado a serviços localhost |
| CVE-2026-15410 | Injeção de Código / LPE | 7.2 | Execução de comandos em nível root |
Quem está em risco?
Nem todo dispositivo SonicWall está na mira. Este pesadelo específico está isolado na série SMA 1000. Se você usa firewalls padrão ou a série SMA 100, você está seguro — pelo menos em relação a essas vulnerabilidades específicas. No entanto, se você estiver executando qualquer um dos modelos abaixo, precisa verificar sua versão de firmware em relação ao aviso PSIRT da SonicWall imediatamente:
- SMA 6210
- SMA 7210
- SMA 8200v
A exploração faz parte de uma campanha muito mais ampla e agressiva. Como essas falhas ignoram a autenticação, elas são notoriamente silenciosas. Frequentemente, não deixam quase nenhum rastro nos logs padrão, tornando a análise forense um pesadelo. Até mesmo a CISA sinalizou essas falhas em seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV), o que é um sinal claro de que isso não é um exercício.
Mitigação: O que você precisa fazer agora
A correção é simples, mas urgente: aplique o patch. A SonicWall lançou as atualizações necessárias em 14 de julho de 2026. Se você não as aplicou, está deixando a porta aberta para grupos como o INC entrarem.
Além de apenas clicar no botão "atualizar", sua equipe de segurança precisa realizar uma busca ativa. Analise os logs da sua série SMA 1000 em busca de qualquer atividade suspeita — especialmente no período de 22 dias em que as explorações estavam ativas. Fique atento a conexões estranhas e inesperadas com serviços localhost ou quaisquer alterações não autorizadas no seu Appliance Management Console.
Conforme observado na reportagem do The Hacker News, dispositivos de acesso remoto são as "joias da coroa" para os agentes de ameaças. Eles são projetados para fazer a ponte entre a internet e sua rede interna, o que os torna o alvo perfeito.
Para proteger seu ambiente, siga estes passos:
- Atualize o Firmware: Instale a versão mais recente imediatamente. Sem exceções.
- Restrinja o Acesso: Não deixe o Appliance Management Console exposto. Limite o acesso apenas a endereços IP internos confiáveis.
- Aplique MFA: Se você não está usando autenticação multifator para todas as sessões — de administrador ou usuário — você já está vulnerável.
- Segmente sua rede: Se um dispositivo for comprometido, você não quer que o atacante tenha passe livre para o restante dos seus dados. A segmentação de rede é sua última linha de defesa.
Este incidente é um lembrete severo de que a infraestrutura voltada para a borda é um jogo de alto risco. O grupo de ransomware INC está caçando ativamente sistemas não corrigidos, e a janela para fechar essas lacunas está se fechando rapidamente. Verifique o aviso oficial do PSIRT da SonicWall para obter os números de compilação específicos de que você precisa e atualize seus sistemas hoje mesmo. Não espere que seus logs lhe digam que você já foi atingido.