Активная эксплуатация уязвимостей нулевого дня в SonicWall SMA открывает неавторизованный root-доступ к корпоративной инфраструктуре

SonicWall SMA zero-day CVE-2026-15409 CVE-2026-15410 enterprise network security unauthenticated root access
V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 
23 июля 2026 г.
4 мин. чтения
Активная эксплуатация уязвимостей нулевого дня в SonicWall SMA открывает неавторизованный root-доступ к корпоративной инфраструктуре

TL;DR

• Устройства SonicWall SMA 1000 подвергаются активным атакам со стороны групп вымогателей. • Злоумышленники объединяют две критические уязвимости для получения неавторизованного root-доступа. • Эксплуатируются CVE-2026-15409 (SSRF) и CVE-2026-15410 (повышение привилегий). • Вредоносные инструменты, такие как 'ROOTRUN' и 'KNUCKLEBALL', обеспечивают скрытый бэкдор-доступ. • Администраторам необходимо проверить логи и немедленно установить обновления безопасности.

Активная эксплуатация уязвимостей нулевого дня в SonicWall SMA открывает неавторизованный root-доступ к корпоративной инфраструктуре

Если вы используете устройства серии SonicWall SMA 1000, немедленно проверьте свои логи. Агентства кибербезопасности и исследователи подтвердили, что две опасные уязвимости нулевого дня — CVE-2026-15409 и CVE-2026-15410 — активно эксплуатируются злоумышленниками. Речь идет не о теоретических рисках: хакеры используют их для обхода аутентификации, повышения привилегий и получения полного root-доступа к корпоративным сетям.

След ведет к известным группировкам, включая Inc ransomware и хакерскую группу UTA0533. С момента первых признаков активности 22 июня 2026 года эти группы развертывают кастомное вредоносное ПО, крадут учетные данные и перемещаются по корпоративным сетям, как у себя дома.

Анатомия атаки

Все начинается с CVE-2026-15409, уязвимости типа Server-Side Request Forgery (SSRF), получившей максимальную оценку 10.0 по шкале CVSS. Это классический сценарий «открытой настежь двери». Используя туннелирование через WebSocket, неавторизованный злоумышленник может напрямую взаимодействовать со службами на localhost устройства. По сути, они обходят проверки безопасности, которые должны защищать внутренние интерфейсы управления от доступа из публичного интернета.

Пробив периметр, атакующие переходят к CVE-2026-15410. Это критическая уязвимость повышения привилегий, скрытая в рабочем процессе remove_hotfix. Это трюк с обходом пути (path traversal), который позволяет злоумышленнику за несколько шагов превратиться из «случайного пользователя интернета» в «root-администратора». Объединение этих двух уязвимостей фактически передает ключи от всей вашей инфраструктуры в руки хакеров.

Активная эксплуатация уязвимостей нулевого дня в SonicWall SMA

Изображение предоставлено The Hacker News

Кто и зачем это делает?

Команда Rapid7 MDR проделала огромную работу, задокументировав, как злоумышленники закрепляются в системе. Были обнаружены опасные полезные нагрузки, включая 'ROOTRUN' (setuid-бинарный файл, обеспечивающий сохранение root-доступа после перезагрузки) и 'KNUCKLEBALL' (Python-скрипт для внедрения вредоносных JAR-файлов в систему).

Инструментарий на этом не заканчивается. Исследователи также выявили:

  • Suo5: HTTP-прокси, обеспечивающий скрытность коммуникаций.
  • ORANGETAIL: Веб-шелл для удаленного выполнения команд и кражи файлов.
  • Сборщики учетных данных: Особо опасные инструменты, нацеленные на базы данных сессий и ключи многофакторной аутентификации (MFA).

Когда группировка Inc получает доступ к ключам MFA, ваша вторичная аутентификация становится бесполезной. Они используют этот доступ для картографирования сети, кражи конфиденциальных данных и подготовки к финальному этапу: масштабному шифрованию.

Сводная таблица уязвимостей

Идентификатор CVE Тип Уровень опасности Влияние
CVE-2026-15409 SSRF Критический (10.0) Неавторизованное туннелирование к localhost
CVE-2026-15410 Повышение привилегий Высокий (7.2) Выполнение кода с правами root

Как защитить свою сеть

Агентство CISA добавило обе уязвимости в каталог эксплуатируемых (KEV) 14 июля 2026 года. Если вы еще не установили обновления, вы находитесь в зоне риска.

SonicWall выпустила исправления, которые необходимо установить немедленно. Перейдите на официальный бюллетень SonicWall PSIRT, чтобы загрузить патчи для устройств серии SMA 1000 (модели 6210, 7210 и 8200v).

Ваш план действий:

  1. Инвентаризация: Уточните, какие устройства SMA 1000 находятся в вашей сети.
  2. Обновление: Немедленно примените исправления от производителя.
  3. Аудит: Тщательно изучите системные логи. Ищите подозрительную активность — попытки туннелирования через WebSocket или наличие файлов типа 'ROOTRUN' являются серьезными индикаторами компрометации.
  4. Сброс: Если вы подозреваете взлом, считайте систему полностью скомпрометированной. Смените все учетные данные на устройстве, включая пароли администратора и ключи MFA.

Методы проксирования, описанные Volexity, служат суровым напоминанием о том, что пограничные устройства являются наиболее уязвимыми точками в современной сети. Цепочка из SSRF и обхода пути — это хирургически точная атака, которая становится все более распространенной.

Ситуация продолжает развиваться по мере того, как исследователи отслеживают новые полезные нагрузки и тактики группы Inc. Не ждите записки с требованием выкупа — обновляйте устройства, мониторьте трафик и исходите из того, что если вы уязвимы, кто-то уже ищет способ проникнуть в вашу сеть.

V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 

Viktor Sokolov is a network engineer and protocol security researcher with deep expertise in how data travels across the internet and where it becomes vulnerable. He spent eight years working for a major internet service provider, gaining firsthand knowledge of traffic analysis, deep packet inspection, and ISP-level surveillance capabilities. Viktor holds multiple Cisco certifications (CCNP, CCIE) and a Master's degree in Telecommunications Engineering. His insider knowledge of ISP practices informs his passionate advocacy for VPN use and encrypted communications.

Новости по теме

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors
Qilin ransomware

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors

Qilin ransomware is exploiting critical vulnerabilities in major VPN vendors. Learn how this RaaS group breaches networks and how to protect your infrastructure.

Автор: Elena Voss 28 июля 2026 г. 4 мин. чтения
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
MarkiRAT malware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

State-sponsored hackers are using fake VPN apps to deploy the MarkiRAT malware, targeting Persian speakers globally to steal sensitive data and monitor devices.

Автор: James Okoro 27 июля 2026 г. 4 мин. чтения
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
state-sponsored spyware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

Hackers are using trojanized VPN apps to steal private messages and monitor devices. Learn how Bahamut and TAG-182 spyware bypass security to compromise your data.

Автор: Viktor Sokolov 26 июля 2026 г. 5 мин. чтения
common.read_full_article
Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances are under attack by UTA0533 using zero-day exploits. Patch immediately to prevent root-level access and data theft.

Автор: Elena Voss 25 июля 2026 г. 4 мин. чтения
common.read_full_article