Exploração ativa de vulnerabilidades zero-day no SonicWall SMA permite acesso root não autenticado à infraestrutura corporativa
TL;DR
Exploração ativa de vulnerabilidades zero-day no SonicWall SMA permite acesso root não autenticado à infraestrutura corporativa
Se você utiliza dispositivos SonicWall SMA série 1000, pare o que está fazendo e verifique seus logs. Agências de cibersegurança e pesquisadores confirmaram que duas vulnerabilidades zero-day graves — CVE-2026-15409 e CVE-2026-15410 — estão sendo exploradas ativamente. Não estamos falando de riscos teóricos; invasores estão usando essas falhas para contornar a autenticação, elevar privilégios e obter controle total de nível root em redes corporativas.
O rastro leva a grupos conhecidos, incluindo o grupo de ransomware Inc e um ator obscuro conhecido como UTA0533. Desde os primeiros sinais de problemas em 22 de junho de 2026, esses grupos têm implantado malwares personalizados, extraído credenciais e se movido lateralmente por ambientes corporativos como se fossem os donos.
A anatomia do ataque
O castelo de cartas começa com a CVE-2026-15409, uma falha de Server-Side Request Forgery (SSRF) que recebeu uma pontuação CVSS perfeita de 10.0. É um cenário clássico de "porta da frente escancarada". Ao utilizar tunelamento baseado em websocket, um invasor não autenticado pode se comunicar diretamente com serviços no localhost do dispositivo. Essencialmente, eles contornam as verificações de segurança que deveriam manter as interfaces de gerenciamento interno longe dos olhos do público na internet.
Assim que abrem uma brecha no perímetro, eles passam para a CVE-2026-15410. Este é um bug de elevação de privilégio de alta severidade oculto no fluxo de trabalho remove_hotfix. É um truque de path traversal que permite que um invasor passe de "estranho aleatório da internet" para "administrador de nível root" em poucos passos. Ao encadear essas duas falhas, você praticamente entrega as chaves de toda a sua infraestrutura.

Quem está fazendo isso e por quê?
A equipe MDR da Rapid7 tem realizado o trabalho pesado, documentando como esses atores não estão apenas entrando — eles estão se estabelecendo. Eles detectaram payloads perigosos, incluindo o 'ROOTRUN', um binário setuid que garante a persistência do acesso root mesmo após a reinicialização do dispositivo, e o 'KNUCKLEBALL', um script Python projetado para injetar arquivos Java Archive (JAR) maliciosos no sistema.
O kit de ferramentas não para por aí. Pesquisadores também identificaram:
- Suo5: Uma ferramenta de proxy HTTP que mantém suas comunicações silenciosas e discretas.
- ORANGETAIL: Um web shell que oferece uma interface confortável para execução remota de comandos e roubo de arquivos.
- Coletores de credenciais: Particularmente perigosos, visando especificamente bancos de dados de sessão e sementes de Autenticação de Dois Fatores (MFA).
Quando o grupo de ransomware Inc obtém acesso às sementes de MFA, sua autenticação secundária é efetivamente neutralizada. Eles usam esse acesso para mapear sua rede, roubar dados sensíveis e preparar o ato final: criptografia em larga escala.
Detalhamento das vulnerabilidades
| Identificador CVE | Tipo | Severidade | Impacto |
|---|---|---|---|
| CVE-2026-15409 | SSRF | Crítico (10.0) | Tunelamento não autenticado para localhost |
| CVE-2026-15410 | Elevação de Privilégio | Alto (7.2) | Execução de código em nível root |
Como proteger sua rede
A CISA adicionou ambas as vulnerabilidades ao seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) em 14 de julho de 2026. Se você ainda não aplicou as correções, você está oficialmente atrasado.
A SonicWall lançou hotfixes e você precisa instalá-los imediatamente. Acesse o aviso oficial da PSIRT da SonicWall para obter os patches para seus dispositivos SMA série 1000 (especificamente os modelos 6210, 7210 e 8200v).
Sua lista de tarefas imediata:
- Inventário: Confirme exatamente quais unidades SMA 1000 estão em sua rede.
- Patch: Aplique os hotfixes do fabricante sem demora.
- Auditoria: Analise seus logs de sistema. Procure por qualquer atividade suspeita — tentativas de tunelamento via websocket ou a presença de binários como 'ROOTRUN' são sinais de alerta graves.
- Redefinição: Se suspeitar que foi comprometido, assuma que tudo está comprometido. Altere todas as credenciais no dispositivo, incluindo senhas administrativas e aquelas sementes críticas de MFA.
Os métodos de proxy documentados pela Volexity são um lembrete claro de que dispositivos de borda são os pontos de falha mais perigosos em qualquer rede moderna. Encadear um SSRF a um path traversal é um ataque cirúrgico, e é uma tática que estamos vendo com mais frequência.
A situação ainda está mudando à medida que pesquisadores rastreiam novos payloads e táticas em evolução do grupo Inc. Não espere por uma nota de resgate para começar a fortalecer seu perímetro. Atualize esses dispositivos, monitore seu tráfego e assuma que, se você estiver exposto, alguém já está procurando uma maneira de entrar.