To sårbarheder i SonicWall SMA1000 blev udnyttet som zero-day-sårbarheder i flere uger, før de blev offentliggjort. Det gjorde det muligt for angribere at kompromittere sårbare VPN-enheder og installere specialudviklet malware.
Sårbarhederne påvirker SonicWall SMA1000 6210-, 7210- og 8200v-enheder. SonicWall udsendte sikkerhedsopdateringer i sidste uge og bekræftede, at trusselsaktører aktivt havde udnyttet sårbarhederne i angreb.
Incident response-virksomheden Volexity, som bistod med undersøgelsen, oplyste, at kampagnen begyndte allerede den 22. juni. Virksomheden sporer den hidtil ukendte trusselsaktør bag aktiviteten under navnet UTA0533.
To SonicWall SMA1000-sårbarheder blev kædet sammen
Angrebet byggede på to sårbarheder:
- CVE-2026-15409, en kritisk SSRF-sårbarhed (Server-Side Request Forgery).
- CVE-2026-15410, en alvorlig sårbarhed for kommandoinjektion.
Angriberne udnyttede først CVE-2026-15409 via SMA1000-enhedens /wsproxy-endpoint. Det gjorde det muligt at oprette uautoriserede WebSocket-tunneler til interne tjenester, som normalt ikke burde være tilgængelige udefra.
De eksponerede tjenester omfattede blandt andet CouchDB og enhedens administrationsgrænseflade.
Volexity konstaterede, at angriberne forespurgte CouchDB for at hente enhedens product_uuid. Denne værdi var nødvendig for næste fase af angrebet, men forskerne kunne ikke bekræfte præcist, hvordan gruppen fik adgang til databasen.
Derefter brugte angriberne product_uuid til at udnytte CVE-2026-15410 via RPC-metoden sysCtrl.execRemoveHotfix i Appliance Management Console. Det gav dem mulighed for at køre kommandoer som root og overtage fuld kontrol over enheden.
Angriberne installerede KNUCKLEBALL og Java-baseret malware
Efter at have opnået root-adgang installerede UTA0533 en specialudviklet malware-dropper kaldet KNUCKLEBALL. Den blev placeret på enheden under filnavnet deploy_new.py.
KNUCKLEBALL installerede derefter to Java-baserede malwarefamilier udviklet til SonicWall SMA1000-enheder:
- Sou5, gemt som
agent_wp8.jar - ORANGETAIL, gemt som
agent_wp9.jar
Sou5 fungerer som en omvendt proxy. Den gør det muligt for angriberne at tunnelere trafik gennem den kompromitterede enhed og opretholde skjult adgang til interne ressourcer.
ORANGETAIL er et Java-baseret webshell, som gør det muligt at sende krypterede Java-payloads til enheden og afvikle dem dynamisk under HTTP-sessioner.
Angriberne ændrede også enhedens nginx-konfiguration for at gøre ORANGETAIL-webshellet tilgængeligt eksternt. Derudover installerede de et privilegieeskaleringsværktøj kaldet ROOTRUN til at køre kommandoer som root.
Opdateringer er tilgængelige til de berørte enheder
SonicWall har rettet SonicWall SMA1000-sårbarhederne i versionerne 12.4.3-03453 og 12.5.0-02835.
Organisationer, der anvender de berørte SMA1000-enheder, bør installere opdateringerne hurtigst muligt. Sårbarhederne blev allerede aktivt udnyttet, før sikkerhedsopdateringerne var tilgængelige, og et vellykket angreb kan give trusselsaktører fuld administrativ kontrol over en VPN-enhed.
Selvom Volexity beskrev kampagnen som teknisk avanceret, fandt virksomheden kun begrænsede beviser for, at UTA0533 lykkedes med at bevæge sig dybere ind i de berørte organisationers interne netværk.


0 svar til “SonicWall SMA1000-sårbarheder blev udnyttet som zero-day-sårbarheder til at installere malware”