SonicWall VPN现致命零日链:无需身份验证即可获取Root权限

Volexity披露针对SonicWall SMA 1000 VPN设备的零日攻击链:CVE-2026-15409(SSRF,CVSS 10.0)和CVE-2026-15410(代码注入,CVSS 7.2)组合实现无认证Root权限获取。攻击者UTA0533使用定制恶意软件ROOTRUN和KNUCKLEBALL,最早于2026年6月22日发现。立即更新补丁并加强监控。

🔓 Critical 漏洞利用

安全公司Volexity披露,攻击者UTA0533利用两个零日漏洞(CVE-2026-15409和CVE-2026-15410)组合攻击SonicWall SMA 1000系列VPN设备,实现从预认证SSRF到远程Root代码执行。攻击者编写了针对SonicWall环境的专用恶意软件,最早于2026年6月22日发现受害迹象。

来源:Security Affairs | 2026-07-20 | 原文链接

🔍 关键发现

  • CVE-2026-15409(CVSS 10.0)为预认证SSRF漏洞,通过伪造User-Agent和bmID参数可绕过认证,访问内部CouchDB服务。
  • CVE-2026-15410(CVSS 7.2)为后认证代码注入漏洞,利用路径遍历缺陷在AMC的remove_hotfix功能中执行任意OS命令。
  • 攻击者UTA0533编写了定制化恶意软件(如ROOTRUN、KNUCKLEBALL),专门针对SonicWall SMA环境,而非通用工具改造。

⚔️ 攻击链分析

1. 通过/wsproxy端点发送特制请求(User-Agent含“SMA Connect Agent”,bmID以-3389开头)打开WebSocket隧道,绕过认证访问内部CouchDB。 2. 利用CouchDB写入/tmp文件,读取硬件UUID作为ctrl-service的Basic认证密码。 3. 利用ctrl-service的remove_hotfix功能中的路径遍历漏洞,执行任意命令获取Root权限。

🚩 失陷指标 (IOC)

  • ROOTRUN (setuid二进制, 路径/usr/bin/xzfind)
  • KNUCKLEBALL (Python脚本, 嵌入Suo5 JAR)

🛡️ 缓解建议

  • ✅ 立即应用SonicWall发布的安全补丁,更新SMA 1000固件至最新版本。
  • ✅ 限制VPN设备的网络暴露面,对/wsproxy等管理接口实施IP白名单或VPN-only访问。
  • ✅ 监控设备日志中异常的WebSocket连接、/tmp目录写入行为及非授权Root命令执行。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 攻击者如何绕过SonicWall SMA 1000的认证?

通过伪造User-Agent为“SMA Connect Agent”并设置bmID参数以-3389开头,触发/wsproxy端点的WebSocket隧道,直接访问内部CouchDB,无需任何凭据。

❓ CVE-2026-15410如何与CVE-2026-15409配合?

CVE-2026-15409获取内部CouchDB访问后读取硬件UUID,推导出ctrl-service密码;CVE-2026-15410利用路径遍历在remove_hotfix功能中注入命令,实现Root权限。

❓ 防守方如何检测此类攻击?

监控/wsproxy的异常User-Agent和bmID参数;检查CouchDB非授权读写;审计ctrl-service的remove_hotfix调用;识别/tmp目录中可疑文件写入。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)