Duas vulnerabilidades de dia zero nos appliances SonicWall SMA 1000 (CVE-2026-15409 e CVE-2026-15410) foram exploradas por semanas antes da divulgacao publica, com invasoes que comecaram em 22 de junho de 2026 e usaram um encadeamento SSRF + injecao de comandos para instalar malware customizado, web shell e proxy de trafego direto na memoria dos dispositivos. A Volexity, que analisou dois equipamentos comprometidos, mapeou uma cadeia de intrusao que abusa de um CouchDB embutido com credenciais admin:admin e culmina em acesso root persistente com captura de credenciais e trafego.
A SonicWall divulgou recentemente duas falhas criticas em sua linha SMA 1000, gateways de acesso remoto seguro usados por medias e grandes empresas, multinacionais, agencias governamentais e MSSPs. O que a atualizacao nao mostrava, e que pesquisadores da Volexity revelaram nesta semana, e que a exploracao ativa comecou em 22 de junho de 2026, quase um mes antes da divulgacao. Durante esse periodo, os atacantes tiveram trafego livre para plantar malware customizado nos equipamentos.
A analise forense feita pela Volexity abrangeu logs, imagens de disco e memoria de dois appliances comprometidos. O objetivo dos operadores nao era um smash-and-grab, e sim persistencia silenciosa e coleta de longo prazo: uma vez dentro, o grupo podia acessar credenciais em cache, capturar trafego de rede e potencialmente interceptar autenticacoes processadas pelo appliance. A boa noticia, se e que ha uma, e que a movimentacao lateral foi limitada. A ma noticia e que a permanencia no perimetro ja garantia acesso ao que vale mais: senhas.
A cadeia comeca pela CVE-2026-15409, uma falha de Server-Side Request Forgery (SSRF) que permite ao atacante abrir um tunel a partir da internet publica para servicos que deveriam ficar restritos ao localhost do appliance. Tres servicos internos ficam expostos por esse tunel, incluindo um banco CouchDB embutido que a Volexity descobriu vir com credenciais hardcoded admin:admin, e um controlador interno chamado sysCtrl.
Com o CouchDB alcancavel, os atacantes escrevem e executam um script que le o arquivo de ID de hardware do equipamento. Esse ID e a chave para chamar metodos no endpoint sysCtrl que sao vulneraveis a injecao de comandos, escalonamento de privilegios e execucao de codigo. Ai entra a CVE-2026-15410, um bug de injecao de codigo explorado por meio de um caminho de arquivo manipulado que roda scripts com o maior nivel de privilegio do dispositivo.
Com root em maos, o grupo instala uma ferramenta de escalonamento chamada ROOTRUN (arquivo xzfind) e um loader em Python batizado de KNUCKLEBALL (deploy_new.py). O loader injeta dois componentes Java escondidos diretamente na memoria de um processo legitimo do SonicWall para nao deixar rastro em disco: o open-source Suo5 (agent_wp8.jar) para relay de trafego, e um web shell customizado que a Volexity chamou de ORANGETAIL (agent_wp9.jar), que so responde a requisicoes carregando um user-agent especifico e ligeiramente fora do padrao.
As evidencias disponiveis sugerem que o ator de ameaca teve menos sucesso em se mover lateralmente ou obter acesso a outros sistemas.
Volexity, sobre o comportamento pos-comprometimento
Como fecho da persistencia, os atacantes reescrevem a configuracao web do proprio appliance para que URLs de aparencia inocente sejam roteadas silenciosamente para o Suo5 e o ORANGETAIL, e usam credenciais capturadas para tentar pivotar para dentro da rede corporativa. O perfil de alvo do SonicWall SMA 1000 e explicito e conhecido:
O padrao aqui repete uma tendencia que se consolidou nos ultimos dois anos: appliances de borda (VPN, firewall, ADC) viraram o alvo predileto de grupos que buscam persistencia de longo prazo em ambientes corporativos. Ivanti, Fortinet, Palo Alto, Cisco, Citrix e agora SonicWall – a lista dos ultimos 24 meses e a mesma industria vista de outro angulo. Faz sentido: sao dispositivos com privilegio elevado no perimetro, superficie de codigo grande, atualizacoes desconfortaveis (janela de manutencao, downtime de VPN) e monitoramento tipicamente inferior ao de estacoes de trabalho.
O detalhe do CouchDB com credenciais hardcoded admin:admin merece uma linha separada. Em 2026, essa e ainda uma classe de bug basica e persistente em firmware de equipamentos de rede – reminiscente da onda de firmware “engineering backdoors” que atingiu switches e cameras da era do Mirai. Mostra que a industria de appliances continua acumulando divida tecnica que so aparece quando um pesquisador vai fundo em uma imagem de disco. E, do lado ofensivo, mostra a maturidade dos operadores: eles nao inventaram uma cadeia magica, encaixaram um SSRF, uma credencial padrao esquecida e uma injecao de comandos em um kill chain limpo.
Outro ponto pratico: o alerta da SonicWall recomenda re-imagem ou reimplantacao dos appliances comprometidos, e nao apenas patch. Isso e um recado explicito de que o vendor nao confia em uma limpeza in-place quando ORANGETAIL, Suo5 e ROOTRUN estao presentes – a memoria residente e as reescritas na configuracao web mudam demais a postura do equipamento. Times que ainda tratam patch de appliance como “aplicar e seguir a vida” precisam recalibrar o runbook.
Fonte: Help Net Security
AIVD e MIVD confirmam que servico russo escaneia e invade cameras IP mal configuradas na…
Atacantes exploraram vulnerabilidade sem patch no e-learning da Academia Nacional Diplomatica sul-coreana entre abril de…
A operacao de chips da AWS - Trainium, Graviton e Nitro - chegou a US$…
Nova pesquisa da VentureBeat expoe o evaluation gap: 50% das empresas lancaram agentes de IA…
DeepMind e Isomorphic Labs anunciaram em 16 de julho um programa conjunto de bioresiliencia para…
SEED, publicado no arXiv em 16 de julho de 2026, ensina agentes de IA a…