SonicWall SMA sob ataque: CVE-2026-15409 e CVE-2026-15410 exploradas como zero-day desde 22 de junho

Duas vulnerabilidades de dia zero nos appliances SonicWall SMA 1000 (CVE-2026-15409 e CVE-2026-15410) foram exploradas por semanas antes da divulgacao publica, com invasoes que comecaram em 22 de junho de 2026 e usaram um encadeamento SSRF + injecao de comandos para instalar malware customizado, web shell e proxy de trafego direto na memoria dos dispositivos. A Volexity, que analisou dois equipamentos comprometidos, mapeou uma cadeia de intrusao que abusa de um CouchDB embutido com credenciais admin:admin e culmina em acesso root persistente com captura de credenciais e trafego.

O que aconteceu

A SonicWall divulgou recentemente duas falhas criticas em sua linha SMA 1000, gateways de acesso remoto seguro usados por medias e grandes empresas, multinacionais, agencias governamentais e MSSPs. O que a atualizacao nao mostrava, e que pesquisadores da Volexity revelaram nesta semana, e que a exploracao ativa comecou em 22 de junho de 2026, quase um mes antes da divulgacao. Durante esse periodo, os atacantes tiveram trafego livre para plantar malware customizado nos equipamentos.

A analise forense feita pela Volexity abrangeu logs, imagens de disco e memoria de dois appliances comprometidos. O objetivo dos operadores nao era um smash-and-grab, e sim persistencia silenciosa e coleta de longo prazo: uma vez dentro, o grupo podia acessar credenciais em cache, capturar trafego de rede e potencialmente interceptar autenticacoes processadas pelo appliance. A boa noticia, se e que ha uma, e que a movimentacao lateral foi limitada. A ma noticia e que a permanencia no perimetro ja garantia acesso ao que vale mais: senhas.

Como o ataque funciona

A cadeia comeca pela CVE-2026-15409, uma falha de Server-Side Request Forgery (SSRF) que permite ao atacante abrir um tunel a partir da internet publica para servicos que deveriam ficar restritos ao localhost do appliance. Tres servicos internos ficam expostos por esse tunel, incluindo um banco CouchDB embutido que a Volexity descobriu vir com credenciais hardcoded admin:admin, e um controlador interno chamado sysCtrl.

Com o CouchDB alcancavel, os atacantes escrevem e executam um script que le o arquivo de ID de hardware do equipamento. Esse ID e a chave para chamar metodos no endpoint sysCtrl que sao vulneraveis a injecao de comandos, escalonamento de privilegios e execucao de codigo. Ai entra a CVE-2026-15410, um bug de injecao de codigo explorado por meio de um caminho de arquivo manipulado que roda scripts com o maior nivel de privilegio do dispositivo.

Com root em maos, o grupo instala uma ferramenta de escalonamento chamada ROOTRUN (arquivo xzfind) e um loader em Python batizado de KNUCKLEBALL (deploy_new.py). O loader injeta dois componentes Java escondidos diretamente na memoria de um processo legitimo do SonicWall para nao deixar rastro em disco: o open-source Suo5 (agent_wp8.jar) para relay de trafego, e um web shell customizado que a Volexity chamou de ORANGETAIL (agent_wp9.jar), que so responde a requisicoes carregando um user-agent especifico e ligeiramente fora do padrao.

As evidencias disponiveis sugerem que o ator de ameaca teve menos sucesso em se mover lateralmente ou obter acesso a outros sistemas.

Volexity, sobre o comportamento pos-comprometimento

Quem esta na linha de fogo

Como fecho da persistencia, os atacantes reescrevem a configuracao web do proprio appliance para que URLs de aparencia inocente sejam roteadas silenciosamente para o Suo5 e o ORANGETAIL, e usam credenciais capturadas para tentar pivotar para dentro da rede corporativa. O perfil de alvo do SonicWall SMA 1000 e explicito e conhecido:

  • Medias e grandes empresas usando o appliance como gateway de VPN corporativa;
  • Multinacionais com acesso remoto centralizado em SMA para escritorios distribuidos;
  • Agencias governamentais que padronizam SMA para trabalho remoto seguro;
  • Managed Security Service Providers (MSSPs), que ao serem comprometidos herdam risco para toda a base de clientes;
  • Qualquer organizacao que use o appliance como front-door de autenticacao SSO ou MFA, ja que credenciais em transito ficam ao alcance do web shell.

Analise

O padrao aqui repete uma tendencia que se consolidou nos ultimos dois anos: appliances de borda (VPN, firewall, ADC) viraram o alvo predileto de grupos que buscam persistencia de longo prazo em ambientes corporativos. Ivanti, Fortinet, Palo Alto, Cisco, Citrix e agora SonicWall – a lista dos ultimos 24 meses e a mesma industria vista de outro angulo. Faz sentido: sao dispositivos com privilegio elevado no perimetro, superficie de codigo grande, atualizacoes desconfortaveis (janela de manutencao, downtime de VPN) e monitoramento tipicamente inferior ao de estacoes de trabalho.

O detalhe do CouchDB com credenciais hardcoded admin:admin merece uma linha separada. Em 2026, essa e ainda uma classe de bug basica e persistente em firmware de equipamentos de rede – reminiscente da onda de firmware “engineering backdoors” que atingiu switches e cameras da era do Mirai. Mostra que a industria de appliances continua acumulando divida tecnica que so aparece quando um pesquisador vai fundo em uma imagem de disco. E, do lado ofensivo, mostra a maturidade dos operadores: eles nao inventaram uma cadeia magica, encaixaram um SSRF, uma credencial padrao esquecida e uma injecao de comandos em um kill chain limpo.

Outro ponto pratico: o alerta da SonicWall recomenda re-imagem ou reimplantacao dos appliances comprometidos, e nao apenas patch. Isso e um recado explicito de que o vendor nao confia em uma limpeza in-place quando ORANGETAIL, Suo5 e ROOTRUN estao presentes – a memoria residente e as reescritas na configuracao web mudam demais a postura do equipamento. Times que ainda tratam patch de appliance como “aplicar e seguir a vida” precisam recalibrar o runbook.

Recomendacoes praticas

  • Aplicar imediatamente os patches da SonicWall para CVE-2026-15409 e CVE-2026-15410 em todos os SMA 1000 na base;
  • Assumir comprometimento se houver janela entre 22 de junho e a data de patch: re-imagear ou reimplantar o appliance conforme o guia oficial;
  • Rotacionar todas as senhas de usuarios e administradores que passaram pelo appliance, resetar tokens TOTP e revogar sessoes ativas;
  • Procurar arquivos inesperados em /var/tmp e /tmp, binarios setuid nao autorizados e rotas suspeitas em /var/lib/unit/conf.json (config do nginx);
  • Aplicar as YARA signatures publicadas pela Volexity para KNUCKLEBALL, ORANGETAIL, Suo5 e ROOTRUN no seu EDR/SIEM;
  • Bloquear no perimetro conexoes de saida inesperadas partindo do proprio SMA (ele deveria ser destino, nao origem);
  • Reavaliar credenciais/segredos que trafegam via VPN corporativa – se o appliance capturou trafego, considerar essas credenciais como potencialmente vazadas.

Fonte: Help Net Security

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Inteligencia holandesa alerta: Russia usa cameras IP invadidas para espionagem militar em toda a OTAN

AIVD e MIVD confirmam que servico russo escaneia e invade cameras IP mal configuradas na…

4 horas ago

Zero-day em plataforma de EAD deixa hackers 9 meses dentro do Ministerio das Relacoes Exteriores da Coreia do Sul

Atacantes exploraram vulnerabilidade sem patch no e-learning da Academia Nacional Diplomatica sul-coreana entre abril de…

4 horas ago

O gap de avaliacao: 50% das empresas rodam agentes de IA que passaram nos testes internos e mesmo assim falharam com clientes

Nova pesquisa da VentureBeat expoe o evaluation gap: 50% das empresas lancaram agentes de IA…

8 horas ago

Google DeepMind e Isomorphic Labs lancam programa de bioresiliencia: IA passa a monitorar patogenos e desenhar contramedidas para governos

DeepMind e Isomorphic Labs anunciaram em 16 de julho um programa conjunto de bioresiliencia para…

8 horas ago

SEED: novo metodo de aprendizado por reforco faz agentes de IA melhorarem lendo os proprios erros

SEED, publicado no arXiv em 16 de julho de 2026, ensina agentes de IA a…

8 horas ago