Exploração ativa de vulnerabilidades zero-day no SonicWall SMA permite acesso root não autenticado à infraestrutura corporativa

SonicWall SMA zero-day CVE-2026-15409 CVE-2026-15410 enterprise network security unauthenticated root access
V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 
23 de julho de 2026
4 min de leitura
Exploração ativa de vulnerabilidades zero-day no SonicWall SMA permite acesso root não autenticado à infraestrutura corporativa

TL;DR

• Dispositivos SonicWall SMA 1000 enfrentam exploração ativa por grupos de ransomware. • Invasores encadeiam duas vulnerabilidades críticas para obter controle root não autenticado. • CVE-2026-15409 (SSRF) e CVE-2026-15410 (Elevação de Privilégio) estão sendo exploradas. • Ferramentas maliciosas como 'ROOTRUN' e 'KNUCKLEBALL' garantem acesso persistente. • Administradores devem verificar logs e aplicar atualizações de segurança urgentemente.

Exploração ativa de vulnerabilidades zero-day no SonicWall SMA permite acesso root não autenticado à infraestrutura corporativa

Se você utiliza dispositivos SonicWall SMA série 1000, pare o que está fazendo e verifique seus logs. Agências de cibersegurança e pesquisadores confirmaram que duas vulnerabilidades zero-day graves — CVE-2026-15409 e CVE-2026-15410 — estão sendo exploradas ativamente. Não estamos falando de riscos teóricos; invasores estão usando essas falhas para contornar a autenticação, elevar privilégios e obter controle total de nível root em redes corporativas.

O rastro leva a grupos conhecidos, incluindo o grupo de ransomware Inc e um ator obscuro conhecido como UTA0533. Desde os primeiros sinais de problemas em 22 de junho de 2026, esses grupos têm implantado malwares personalizados, extraído credenciais e se movido lateralmente por ambientes corporativos como se fossem os donos.

A anatomia do ataque

O castelo de cartas começa com a CVE-2026-15409, uma falha de Server-Side Request Forgery (SSRF) que recebeu uma pontuação CVSS perfeita de 10.0. É um cenário clássico de "porta da frente escancarada". Ao utilizar tunelamento baseado em websocket, um invasor não autenticado pode se comunicar diretamente com serviços no localhost do dispositivo. Essencialmente, eles contornam as verificações de segurança que deveriam manter as interfaces de gerenciamento interno longe dos olhos do público na internet.

Assim que abrem uma brecha no perímetro, eles passam para a CVE-2026-15410. Este é um bug de elevação de privilégio de alta severidade oculto no fluxo de trabalho remove_hotfix. É um truque de path traversal que permite que um invasor passe de "estranho aleatório da internet" para "administrador de nível root" em poucos passos. Ao encadear essas duas falhas, você praticamente entrega as chaves de toda a sua infraestrutura.

Exploração ativa de vulnerabilidades zero-day no SonicWall SMA permite acesso root não autenticado à infraestrutura corporativa

Imagem cortesia de The Hacker News

Quem está fazendo isso e por quê?

A equipe MDR da Rapid7 tem realizado o trabalho pesado, documentando como esses atores não estão apenas entrando — eles estão se estabelecendo. Eles detectaram payloads perigosos, incluindo o 'ROOTRUN', um binário setuid que garante a persistência do acesso root mesmo após a reinicialização do dispositivo, e o 'KNUCKLEBALL', um script Python projetado para injetar arquivos Java Archive (JAR) maliciosos no sistema.

O kit de ferramentas não para por aí. Pesquisadores também identificaram:

  • Suo5: Uma ferramenta de proxy HTTP que mantém suas comunicações silenciosas e discretas.
  • ORANGETAIL: Um web shell que oferece uma interface confortável para execução remota de comandos e roubo de arquivos.
  • Coletores de credenciais: Particularmente perigosos, visando especificamente bancos de dados de sessão e sementes de Autenticação de Dois Fatores (MFA).

Quando o grupo de ransomware Inc obtém acesso às sementes de MFA, sua autenticação secundária é efetivamente neutralizada. Eles usam esse acesso para mapear sua rede, roubar dados sensíveis e preparar o ato final: criptografia em larga escala.

Detalhamento das vulnerabilidades

Identificador CVE Tipo Severidade Impacto
CVE-2026-15409 SSRF Crítico (10.0) Tunelamento não autenticado para localhost
CVE-2026-15410 Elevação de Privilégio Alto (7.2) Execução de código em nível root

Como proteger sua rede

A CISA adicionou ambas as vulnerabilidades ao seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) em 14 de julho de 2026. Se você ainda não aplicou as correções, você está oficialmente atrasado.

A SonicWall lançou hotfixes e você precisa instalá-los imediatamente. Acesse o aviso oficial da PSIRT da SonicWall para obter os patches para seus dispositivos SMA série 1000 (especificamente os modelos 6210, 7210 e 8200v).

Sua lista de tarefas imediata:

  1. Inventário: Confirme exatamente quais unidades SMA 1000 estão em sua rede.
  2. Patch: Aplique os hotfixes do fabricante sem demora.
  3. Auditoria: Analise seus logs de sistema. Procure por qualquer atividade suspeita — tentativas de tunelamento via websocket ou a presença de binários como 'ROOTRUN' são sinais de alerta graves.
  4. Redefinição: Se suspeitar que foi comprometido, assuma que tudo está comprometido. Altere todas as credenciais no dispositivo, incluindo senhas administrativas e aquelas sementes críticas de MFA.

Os métodos de proxy documentados pela Volexity são um lembrete claro de que dispositivos de borda são os pontos de falha mais perigosos em qualquer rede moderna. Encadear um SSRF a um path traversal é um ataque cirúrgico, e é uma tática que estamos vendo com mais frequência.

A situação ainda está mudando à medida que pesquisadores rastreiam novos payloads e táticas em evolução do grupo Inc. Não espere por uma nota de resgate para começar a fortalecer seu perímetro. Atualize esses dispositivos, monitore seu tráfego e assuma que, se você estiver exposto, alguém já está procurando uma maneira de entrar.

V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 

Viktor Sokolov is a network engineer and protocol security researcher with deep expertise in how data travels across the internet and where it becomes vulnerable. He spent eight years working for a major internet service provider, gaining firsthand knowledge of traffic analysis, deep packet inspection, and ISP-level surveillance capabilities. Viktor holds multiple Cisco certifications (CCNP, CCIE) and a Master's degree in Telecommunications Engineering. His insider knowledge of ISP practices informs his passionate advocacy for VPN use and encrypted communications.

Notícias relacionadas

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Por James Okoro 5 de agosto de 2026 4 min de leitura
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Por Viktor Sokolov 4 de agosto de 2026 4 min de leitura
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Por Elena Voss 3 de agosto de 2026 4 min de leitura
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Por James Okoro 2 de agosto de 2026 5 min de leitura
common.read_full_article