Två sårbarheter i SonicWall SMA1000 utnyttjades som nolldagssårbarheter i flera veckor före det offentliga avslöjandet. Angriparna kunde därmed kompromettera sårbara VPN-enheter och installera skräddarsydd skadlig kod.
Sårbarheterna påverkar enheterna SonicWall SMA1000 6210, 7210 och 8200v. SonicWall släppte säkerhetsuppdateringar förra veckan och bekräftade att hotaktörer aktivt hade utnyttjat bristerna i attacker.
Incidenthanteringsföretaget Volexity hjälpte till med utredningen och uppgav att kampanjen började redan den 22 juni. Företaget spårar den tidigare okända hotaktören bakom aktiviteten som UTA0533.
Två SonicWall SMA1000-sårbarheter kombinerades
Attacken byggde på två sårbarheter:
- CVE-2026-15409, en kritisk SSRF-sårbarhet på serversidan.
- CVE-2026-15410, en allvarlig sårbarhet för kommandoinjektion.
Angriparna utnyttjade först CVE-2026-15409 genom SMA1000-enhetens endpoint /wsproxy. Det gjorde det möjligt att skapa oautentiserade WebSocket-tunnlar till interna tjänster som normalt inte skulle vara tillgängliga externt.
De exponerade tjänsterna omfattade CouchDB och enhetens administrationsgränssnitt.
Volexity upptäckte att angriparna sökte i CouchDB efter enhetens product_uuid. Detta värde krävdes för nästa steg i attacken. Forskarna kunde dock inte fastställa exakt hur gruppen fick åtkomst till databasen.
Därefter använde angriparna product_uuid för att utnyttja CVE-2026-15410 genom RPC-metoden sysCtrl.execRemoveHotfix i Appliance Management Console. På så sätt kunde de köra kommandon som root och ta full kontroll över enheten.
Angriparna installerade KNUCKLEBALL och Java-baserad skadlig kod
Efter att ha fått root-åtkomst installerade UTA0533 en skräddarsydd malware-dropper med namnet KNUCKLEBALL. Den placerades på enheten under filnamnet deploy_new.py.
KNUCKLEBALL installerade därefter två Java-baserade malwarefamiljer som utvecklats för SonicWall SMA1000-enheter:
- Sou5, lagrad som
agent_wp8.jar - ORANGETAIL, lagrad som
agent_wp9.jar
Sou5 fungerar som en omvänd proxy. Den gör det möjligt för angriparna att tunnla trafik genom den komprometterade enheten och behålla dold åtkomst till interna resurser.
ORANGETAIL är ett Java-baserat webbskal som låter angripare skicka krypterade Java-payloads till enheten och köra dem dynamiskt under HTTP-sessioner.
Angriparna ändrade även enhetens nginx-konfiguration för att göra ORANGETAIL-webbskalet tillgängligt på distans. Dessutom installerade de verktyget ROOTRUN för privilegieeskalering och körning av kommandon som root.
Säkerhetsuppdateringar finns för drabbade enheter
SonicWall har åtgärdat SonicWall SMA1000-sårbarheterna i versionerna 12.4.3-03453 och 12.5.0-02835.
Organisationer som använder berörda SMA1000-enheter bör installera uppdateringarna så snart som möjligt. Angripare utnyttjade redan bristerna innan säkerhetsuppdateringarna blev tillgängliga. En framgångsrik attack kan dessutom ge hotaktörer full administrativ kontroll över en VPN-enhet.
Volexity beskrev kampanjen som tekniskt avancerad. Företaget hittade däremot endast begränsade bevis för att UTA0533 lyckades röra sig vidare in i de drabbade organisationernas interna nätverk.


0 svar till ”SonicWall SMA1000-sårbarheter utnyttjades som nolldagssårbarheter för att installera skadlig kod”