SonicWall SMA 1000曝两个零日漏洞:无需认证即可远程执行管理员命令

SonicWall SMA 1000两个零日漏洞(CVE-2026-15409 SSRF和CVE-2026-15410代码注入)正被活跃利用,可让攻击者无需认证即执行管理员命令。CISA已将其列入已知被利用漏洞目录。本文提供详细IoC检测、修复版本及应急缓解措施,帮助安全团队防御此高危漏洞。

🔓 Critical 漏洞利用

SonicWall紧急披露其Secure Mobile Access (SMA) 1000系列设备存在两个零日漏洞(CVE-2026-15409与CVE-2026-15410),其中SSRF漏洞(CVSS 10.0)允许未认证攻击者触发任意请求,而认证后代码注入漏洞(CVSS 7.2)可使攻击者在管理控制台以管理员权限执行系统命令。CISA已将其列入已知被利用漏洞目录,要求联邦机构72小时内修补。

来源:The Hacker News | 2026-07-15 | 原文链接

🔍 关键发现

  • CVE-2026-15409 (CVSS 10.0):无需认证的服务端请求伪造(SSRF),可导致设备向恶意地址发送请求。
  • CVE-2026-15410 (CVSS 7.2):需认证的代码注入漏洞,位于Appliance Management Console (AMC),攻击者可在特定条件下执行任意OS命令。
  • SonicWall确认已观察到多起野外利用案例,并提供了修复版本(12.4.3-03453及更高、12.5.0-02835及更高)。
  • CISA已将两漏洞加入KEV(已知被利用漏洞)目录,要求FCEB机构在2026年7月17日前完成修复。

⚔️ 攻击链分析

1. 攻击者利用未认证SSRF漏洞(CVE-2026-15409)探测内部网络或触发设备向外部恶意服务器回连;2. 在获得认证凭据后(或结合其他手段),利用AMC中的代码注入漏洞(CVE-2026-15410)以管理员身份执行任意操作系统命令;3. 攻击者进一步驻留、横向移动或窃取敏感数据。

🚩 失陷指标 (IOC)

  • extraweb_access.log中出现对/__api__/login或/__api__/logout的HTTP 200请求
  • extraweb_access.log中出现对/wsproxy的请求且host参数异常,状态码101
  • ctrl-service.log中包含路径遍历名称的hotfix回滚记录
  • /var/lib/unit/conf.json中存在/__api__/login或/__api__/logout路由(正常配置中不存在)

🛡️ 缓解建议

  • ✅ 立即升级SMA 1000固件至12.4.3-03453(platform-hotfix)或12.5.0-02835(platform-hotfix)及以上版本
  • ✅ 检查上述IoC指示器,若发现任何痕迹,需对物理设备重镜像或重新部署虚拟设备,并强制修改所有用户和管理员密码及重置TOTP令牌
  • ✅ 启用并审计extraweb_access.log和ctrl-service.log,监控异常URI和主机参数
  • ✅ 遵循CISA指引,联邦机构须在7月17日前打补丁,其他组织也建议尽快行动

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何判断SMA 1000设备是否已被入侵?

检查extraweb_access.log中是否存在/__api__/login或/__api__/logout的200状态请求,以及/wsproxy的异常host参数(101状态)。同时查看/var/lib/unit/conf.json中是否有这些不存在的路由。

❓ CVE-2026-15409和CVE-2026-15410需要认证吗?

CVE-2026-15409(SSRF)无需认证,远程未授权即可利用;CVE-2026-15410(代码注入)需先通过AMC认证,但在SSRF辅助下可能降低利用门槛。

❓ SonicWall提供了哪些补丁版本?

修复版本包括12.4.3-03453(platform-hotfix)及更高版本、12.5.0-02835(platform-hotfix)及更高版本。建议立即升级。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)