Exploração ativa de vulnerabilidades zero-day no SonicWall SMA permite acesso root não autenticado à infraestrutura corporativa

SonicWall SMA zero-day CVE-2026-15409 CVE-2026-15410 enterprise network security unauthenticated root access
V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 
23 de julho de 2026
4 min de leitura
Exploração ativa de vulnerabilidades zero-day no SonicWall SMA permite acesso root não autenticado à infraestrutura corporativa

TL;DR

• Dispositivos SonicWall SMA 1000 enfrentam exploração ativa por grupos de ransomware. • Invasores encadeiam duas vulnerabilidades críticas para obter controle root não autenticado. • CVE-2026-15409 (SSRF) e CVE-2026-15410 (Elevação de Privilégio) estão sendo exploradas. • Ferramentas maliciosas como 'ROOTRUN' e 'KNUCKLEBALL' garantem acesso persistente. • Administradores devem verificar logs e aplicar atualizações de segurança urgentemente.

Exploração ativa de vulnerabilidades zero-day no SonicWall SMA permite acesso root não autenticado à infraestrutura corporativa

Se você utiliza dispositivos SonicWall SMA série 1000, pare o que está fazendo e verifique seus logs. Agências de cibersegurança e pesquisadores confirmaram que duas vulnerabilidades zero-day graves — CVE-2026-15409 e CVE-2026-15410 — estão sendo exploradas ativamente. Não estamos falando de riscos teóricos; invasores estão usando essas falhas para contornar a autenticação, elevar privilégios e obter controle total de nível root em redes corporativas.

O rastro leva a grupos conhecidos, incluindo o grupo de ransomware Inc e um ator obscuro conhecido como UTA0533. Desde os primeiros sinais de problemas em 22 de junho de 2026, esses grupos têm implantado malwares personalizados, extraído credenciais e se movido lateralmente por ambientes corporativos como se fossem os donos.

A anatomia do ataque

O castelo de cartas começa com a CVE-2026-15409, uma falha de Server-Side Request Forgery (SSRF) que recebeu uma pontuação CVSS perfeita de 10.0. É um cenário clássico de "porta da frente escancarada". Ao utilizar tunelamento baseado em websocket, um invasor não autenticado pode se comunicar diretamente com serviços no localhost do dispositivo. Essencialmente, eles contornam as verificações de segurança que deveriam manter as interfaces de gerenciamento interno longe dos olhos do público na internet.

Assim que abrem uma brecha no perímetro, eles passam para a CVE-2026-15410. Este é um bug de elevação de privilégio de alta severidade oculto no fluxo de trabalho remove_hotfix. É um truque de path traversal que permite que um invasor passe de "estranho aleatório da internet" para "administrador de nível root" em poucos passos. Ao encadear essas duas falhas, você praticamente entrega as chaves de toda a sua infraestrutura.

Exploração ativa de vulnerabilidades zero-day no SonicWall SMA permite acesso root não autenticado à infraestrutura corporativa

Imagem cortesia de The Hacker News

Quem está fazendo isso e por quê?

A equipe MDR da Rapid7 tem realizado o trabalho pesado, documentando como esses atores não estão apenas entrando — eles estão se estabelecendo. Eles detectaram payloads perigosos, incluindo o 'ROOTRUN', um binário setuid que garante a persistência do acesso root mesmo após a reinicialização do dispositivo, e o 'KNUCKLEBALL', um script Python projetado para injetar arquivos Java Archive (JAR) maliciosos no sistema.

O kit de ferramentas não para por aí. Pesquisadores também identificaram:

  • Suo5: Uma ferramenta de proxy HTTP que mantém suas comunicações silenciosas e discretas.
  • ORANGETAIL: Um web shell que oferece uma interface confortável para execução remota de comandos e roubo de arquivos.
  • Coletores de credenciais: Particularmente perigosos, visando especificamente bancos de dados de sessão e sementes de Autenticação de Dois Fatores (MFA).

Quando o grupo de ransomware Inc obtém acesso às sementes de MFA, sua autenticação secundária é efetivamente neutralizada. Eles usam esse acesso para mapear sua rede, roubar dados sensíveis e preparar o ato final: criptografia em larga escala.

Detalhamento das vulnerabilidades

Identificador CVE Tipo Severidade Impacto
CVE-2026-15409 SSRF Crítico (10.0) Tunelamento não autenticado para localhost
CVE-2026-15410 Elevação de Privilégio Alto (7.2) Execução de código em nível root

Como proteger sua rede

A CISA adicionou ambas as vulnerabilidades ao seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) em 14 de julho de 2026. Se você ainda não aplicou as correções, você está oficialmente atrasado.

A SonicWall lançou hotfixes e você precisa instalá-los imediatamente. Acesse o aviso oficial da PSIRT da SonicWall para obter os patches para seus dispositivos SMA série 1000 (especificamente os modelos 6210, 7210 e 8200v).

Sua lista de tarefas imediata:

  1. Inventário: Confirme exatamente quais unidades SMA 1000 estão em sua rede.
  2. Patch: Aplique os hotfixes do fabricante sem demora.
  3. Auditoria: Analise seus logs de sistema. Procure por qualquer atividade suspeita — tentativas de tunelamento via websocket ou a presença de binários como 'ROOTRUN' são sinais de alerta graves.
  4. Redefinição: Se suspeitar que foi comprometido, assuma que tudo está comprometido. Altere todas as credenciais no dispositivo, incluindo senhas administrativas e aquelas sementes críticas de MFA.

Os métodos de proxy documentados pela Volexity são um lembrete claro de que dispositivos de borda são os pontos de falha mais perigosos em qualquer rede moderna. Encadear um SSRF a um path traversal é um ataque cirúrgico, e é uma tática que estamos vendo com mais frequência.

A situação ainda está mudando à medida que pesquisadores rastreiam novos payloads e táticas em evolução do grupo Inc. Não espere por uma nota de resgate para começar a fortalecer seu perímetro. Atualize esses dispositivos, monitore seu tráfego e assuma que, se você estiver exposto, alguém já está procurando uma maneira de entrar.

V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 

Viktor Sokolov is a network engineer and protocol security researcher with deep expertise in how data travels across the internet and where it becomes vulnerable. He spent eight years working for a major internet service provider, gaining firsthand knowledge of traffic analysis, deep packet inspection, and ISP-level surveillance capabilities. Viktor holds multiple Cisco certifications (CCNP, CCIE) and a Master's degree in Telecommunications Engineering. His insider knowledge of ISP practices informs his passionate advocacy for VPN use and encrypted communications.

Notícias relacionadas

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors
Qilin ransomware

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors

Qilin ransomware is exploiting critical vulnerabilities in major VPN vendors. Learn how this RaaS group breaches networks and how to protect your infrastructure.

Por Elena Voss 28 de julho de 2026 4 min de leitura
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
MarkiRAT malware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

State-sponsored hackers are using fake VPN apps to deploy the MarkiRAT malware, targeting Persian speakers globally to steal sensitive data and monitor devices.

Por James Okoro 27 de julho de 2026 4 min de leitura
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
state-sponsored spyware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

Hackers are using trojanized VPN apps to steal private messages and monitor devices. Learn how Bahamut and TAG-182 spyware bypass security to compromise your data.

Por Viktor Sokolov 26 de julho de 2026 5 min de leitura
common.read_full_article
Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances are under attack by UTA0533 using zero-day exploits. Patch immediately to prevent root-level access and data theft.

Por Elena Voss 25 de julho de 2026 4 min de leitura
common.read_full_article