SonicWall SMA 零時差漏洞遭積極利用,企業基礎設施面臨未經授權的 Root 權限存取風險
TL;DR
SonicWall SMA 零時差漏洞遭積極利用,企業基礎設施面臨未經授權的 Root 權限存取風險
如果您正在使用 SonicWall SMA 1000 系列設備,請立即停下手邊工作並檢查您的日誌。網路安全機構與研究人員已證實,兩個嚴重的零時差漏洞——CVE-2026-15409 與 CVE-2026-15410——正遭到駭客積極利用。這並非理論上的風險;攻擊者正利用這些漏洞繞過身份驗證、提升權限,並獲取企業網路的完整 Root 層級控制權。
攻擊線索直指多個重量級駭客組織,包括 Inc 勒索軟體集團以及名為 UTA0533 的隱密攻擊者。自 2026 年 6 月 22 日首次發現異常跡象以來,這些組織便不斷部署自訂惡意軟體、竊取憑證,並在企業環境中進行橫向移動,如同進入無人之境。
攻擊剖析
整場攻擊始於 CVE-2026-15409,這是一個伺服器端請求偽造 (SSRF) 漏洞,其 CVSS 評分高達 10.0。這是一個典型的「門戶大開」場景。透過利用基於 WebSocket 的隧道技術,未經授權的攻擊者可以直接與設備的 localhost 服務進行通訊。本質上,他們繞過了旨在防止內部管理介面暴露於公眾網際網路的安全檢查。
一旦在邊界打開缺口,他們便會轉向 CVE-2026-15410。這是一個隱藏在 remove_hotfix 工作流程中的高嚴重性權限提升漏洞。這是一種路徑遍歷技巧,讓攻擊者能在幾個步驟內從「網路陌生人」變身為「Root 層級管理員」。將這兩個漏洞串聯起來,等於將您整個基礎設施的鑰匙拱手讓人。

誰在進行攻擊?目的為何?
Rapid7 MDR 團隊 在此事件中進行了大量調查,記錄了這些攻擊者不僅僅是入侵,更是在系統中「落地生根」。他們發現了一些惡意負載,包括 'ROOTRUN'(一種 setuid 二進位檔案,確保即使設備重啟也能保持 Root 存取權限)以及 'KNUCKLEBALL'(一種旨在將惡意 Java Archive (JAR) 檔案注入系統的 Python 指令碼)。
攻擊工具包不僅於此,研究人員還發現了:
- Suo5: 一種 HTTP 代理工具,能保持通訊隱蔽。
- ORANGETAIL: 一種網頁後門 (Web Shell),為遠端指令執行和檔案竊取提供了便利介面。
- 憑證竊取工具: 這些工具特別危險,專門針對工作階段資料庫與多因素身份驗證 (MFA) 種子碼。
當 Inc 勒索軟體集團取得 MFA 種子碼時,您的二次驗證機制將形同虛設。他們利用這些存取權限來繪製您的網路拓撲、竊取敏感資料,並為最後的行動做準備:大規模加密。
漏洞細節
| CVE 編號 | 類型 | 嚴重性 | 影響 |
|---|---|---|---|
| CVE-2026-15409 | SSRF | 嚴重 (10.0) | 未經授權的 localhost 隧道存取 |
| CVE-2026-15410 | 權限提升 | 高 (7.2) | Root 層級程式碼執行 |
如何加固您的網路
CISA 已預見風險,並於 2026 年 7 月 14 日將這兩個漏洞列入「已知被利用漏洞」(KEV) 目錄。如果您尚未修補,您的安全防護已嚴重落後。
SonicWall 已發布修補程式,您必須立即安裝。請前往 SonicWall 官方 PSIRT 公告 獲取 SMA 1000 系列設備(特別是 6210、7210 與 8200v 型號)的修補程式。
您的緊急待辦事項:
- 盤點: 確認網路上確切的 SMA 1000 設備數量。
- 修補: 立即套用製造商提供的修補程式。
- 稽核: 仔細檢查系統日誌。尋找任何可疑跡象——例如 WebSocket 隧道嘗試或出現 'ROOTRUN' 等二進位檔案,這些都是重大警訊。
- 重設: 如果懷疑已遭入侵,請假設系統已完全淪陷。重設設備上的所有憑證,包括管理員密碼以及關鍵的 MFA 種子碼。
Volexity 記錄的代理方法 提醒我們,邊緣設備是現代網路中最危險的故障點。將 SSRF 與路徑遍歷串聯起來是一種外科手術式的精準打擊,這也是我們越來越常看到的戰術。
隨著研究人員持續追蹤 Inc 集團的新負載與演變中的戰術,情況仍在變化。不要等到收到勒索信才開始加固邊界。請務必更新設備、監控流量,並假設若您已暴露於風險中,駭客可能早已在尋找入侵途徑。