Vulnerabilidade Zero-Day Crítica com CVSS 10.0 descoberta nos dispositivos SonicWall SMA série 1000

SonicWall SMA 1000 CVE-2026-15409 zero-day vulnerability enterprise network security SSRF exploit
V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 
29 de julho de 2026
4 min de leitura
Vulnerabilidade Zero-Day Crítica com CVSS 10.0 descoberta nos dispositivos SonicWall SMA série 1000

TL;DR

• Cadeia de vulnerabilidades crítica com CVSS 10.0 descoberta na série SonicWall SMA 1000. • Atacantes estão usando ativamente a CVE-2026-15409 e a CVE-2026-15410 para ransomware. • A exploração permite que atacantes não autenticados obtenham controle total de nível root. • A Rapid7 confirmou que o grupo de ransomware INC está visando ativamente essas falhas. • Atualizações imediatas de firmware são necessárias para proteger ambientes corporativos.

Vulnerabilidade Zero-Day Crítica com CVSS 10.0 descoberta nos dispositivos SonicWall SMA série 1000

Se você utiliza dispositivos SonicWall SMA série 1000, pare o que está fazendo e verifique seu firmware. Pesquisadores de segurança e a SonicWall confirmaram que um par de vulnerabilidades zero-day críticas está afetando redes corporativas, com atacantes explorando-as ativamente no mundo real. Estamos falando de uma cadeia de vulnerabilidades que atinge a pontuação máxima de 10.0 na escala CVSS — um "passe livre" que permite que hackers ignorem a autenticação e executem comandos com privilégios de root.

As falhas, catalogadas como CVE-2026-15409 e CVE-2026-15410, não são apenas ameaças teóricas. Elas foram exploradas por atacantes por pelo menos 22 dias antes que a SonicWall lançasse patches de emergência em 14 de julho de 2026. A equipe MDR da Rapid7 flagrou o grupo de ransomware INC utilizando exatamente essa cadeia para invadir ambientes corporativos.

A análise técnica: Como a cadeia funciona

O verdadeiro problema aqui é a CVE-2026-15409. Trata-se de uma falsificação de solicitação do lado do servidor (SSRF) que permite a um atacante não autenticado direcionar solicitações diretamente para serviços que deveriam estar bloqueados na interface localhost. Essencialmente, ela engana o dispositivo para que ele se comunique com seus próprios componentes internos — partes do sistema que nunca deveriam ser expostas à internet pública.

Mas isso é apenas metade da história. Quando você combina isso com a CVE-2026-15410, a situação passa de ruim para catastrófica. Embora a segunda falha seja tecnicamente um erro de escalonamento de privilégio local e injeção de código pós-autenticação dentro do Appliance Management Console (AMC), ela atua como a chave final. Uma vez que o atacante obtém o ponto de apoio inicial via SSRF, ele usa a segunda falha para escalar seu acesso, garantindo controle total de nível root sobre o equipamento.

Imagem cortesia de The Hacker News

Aqui está o resumo do que você está enfrentando:

Vulnerabilidade Tipo Pontuação CVSS Impacto
CVE-2026-15409 SSRF 10.0 Acesso não autenticado a serviços localhost
CVE-2026-15410 Injeção de Código / LPE 7.2 Execução de comandos em nível root

Quem está em risco?

Nem todo dispositivo SonicWall está na mira. Este pesadelo específico está isolado na série SMA 1000. Se você usa firewalls padrão ou a série SMA 100, você está seguro — pelo menos em relação a essas vulnerabilidades específicas. No entanto, se você estiver executando qualquer um dos modelos abaixo, precisa verificar sua versão de firmware em relação ao aviso PSIRT da SonicWall imediatamente:

  • SMA 6210
  • SMA 7210
  • SMA 8200v

A exploração faz parte de uma campanha muito mais ampla e agressiva. Como essas falhas ignoram a autenticação, elas são notoriamente silenciosas. Frequentemente, não deixam quase nenhum rastro nos logs padrão, tornando a análise forense um pesadelo. Até mesmo a CISA sinalizou essas falhas em seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV), o que é um sinal claro de que isso não é um exercício.

Mitigação: O que você precisa fazer agora

A correção é simples, mas urgente: aplique o patch. A SonicWall lançou as atualizações necessárias em 14 de julho de 2026. Se você não as aplicou, está deixando a porta aberta para grupos como o INC entrarem.

Além de apenas clicar no botão "atualizar", sua equipe de segurança precisa realizar uma busca ativa. Analise os logs da sua série SMA 1000 em busca de qualquer atividade suspeita — especialmente no período de 22 dias em que as explorações estavam ativas. Fique atento a conexões estranhas e inesperadas com serviços localhost ou quaisquer alterações não autorizadas no seu Appliance Management Console.

Conforme observado na reportagem do The Hacker News, dispositivos de acesso remoto são as "joias da coroa" para os agentes de ameaças. Eles são projetados para fazer a ponte entre a internet e sua rede interna, o que os torna o alvo perfeito.

Para proteger seu ambiente, siga estes passos:

  • Atualize o Firmware: Instale a versão mais recente imediatamente. Sem exceções.
  • Restrinja o Acesso: Não deixe o Appliance Management Console exposto. Limite o acesso apenas a endereços IP internos confiáveis.
  • Aplique MFA: Se você não está usando autenticação multifator para todas as sessões — de administrador ou usuário — você já está vulnerável.
  • Segmente sua rede: Se um dispositivo for comprometido, você não quer que o atacante tenha passe livre para o restante dos seus dados. A segmentação de rede é sua última linha de defesa.

Este incidente é um lembrete severo de que a infraestrutura voltada para a borda é um jogo de alto risco. O grupo de ransomware INC está caçando ativamente sistemas não corrigidos, e a janela para fechar essas lacunas está se fechando rapidamente. Verifique o aviso oficial do PSIRT da SonicWall para obter os números de compilação específicos de que você precisa e atualize seus sistemas hoje mesmo. Não espere que seus logs lhe digam que você já foi atingido.

V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 

Viktor Sokolov is a network engineer and protocol security researcher with deep expertise in how data travels across the internet and where it becomes vulnerable. He spent eight years working for a major internet service provider, gaining firsthand knowledge of traffic analysis, deep packet inspection, and ISP-level surveillance capabilities. Viktor holds multiple Cisco certifications (CCNP, CCIE) and a Master's degree in Telecommunications Engineering. His insider knowledge of ISP practices informs his passionate advocacy for VPN use and encrypted communications.

Notícias relacionadas

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Por James Okoro 5 de agosto de 2026 4 min de leitura
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Por Viktor Sokolov 4 de agosto de 2026 4 min de leitura
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Por Elena Voss 3 de agosto de 2026 4 min de leitura
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Por James Okoro 2 de agosto de 2026 5 min de leitura
common.read_full_article