Egy korábban nem dokumentált támadót azonosítottak, aki a nyilvánosságra hozataluk előtt, 2026. június 22. óta nulladik napi sebezhetőségként használta ki a nemrég felfedett SonicWall Secure Mobile Access (SMA) 1000 sorozatú VPN eszközök hibáit.
A Volexity kiberbiztonsági cég UTA0533 néven követi a tevékenységét. A felfedezés egy hónap eleji incidenskezelési vizsgálat során történt. Az érintett szervezetet nem nevezték meg.
„Azt láttuk, hogy ez a támadó több nulladik napi exploitot, kifejezetten SonicWall SMA VPN eszközökhöz írt kártevőt, valamint más, támadókra jellemző módszereket használ” – írták az elemzésben Sean Koessel és Steven Adair biztonsági kutatók közölt beszámolójukban.
A kérdéses sebezhetőségek a CVE-2026-15409 (CVSS pontszám: 10,0) és a CVE-2026-15410 (CVSS pontszám: 7,2). A kettőt összefűzve tetszőleges parancsvégrehajtást lehet elérni, és teljesen át lehet venni az irányítást a sérülékeny eszközök felett. A SonicWall mindkét sebezhetőséghez ezen a héten adta ki a javítócsomagokat.
Két, a feltört szervezethez tartozó SonicWall SMA VPN eszközt azonosítottak. Az alábbiakban sorolják fel, milyen lépéseket hajtott végre a támadó ezeken az eszközökön:
-
Appliance 1:
- 2026. június 22-én létrehozott egy „/usr/bin/xzfind” nevű ELF futtatható állományt. Ez egy ROOTRUN nevű setuid bináris, amely lehetővé teszi, hogy egy nem privilégizált felhasználó tetszőleges parancsokat futtasson root jogosultsággal.
- Létrehozott egy második fájlt „/usr/lib/Python3.11/site-packages/deploy_new.py” néven (KNUCKLEBALL), amely két beágyazott JAR archívumot tartalmaz. Ezeket egy leGititim SonicWall folyamatba injektálják. A két payload a Suo5, egy nyílt forráskódú HTTP proxy, valamint egy Behinder-szerű, ORANGETAIL nevű egyedi Java web shell. A JAR fájlok lehetővé teszik, hogy a támadók interneten elérhető URI útvonalakon keresztül érjék el őket: „/workplace/error.jsp” és „/workplace/dialogs/errorDialog.jsp”.
- Tartósságot alakítottak ki azzal, hogy módosították a leGititim „/etc/init.d/workplace startup” scriptet az előző lépésben letöltött Python script segítségével.
- Módosították az NGINX Unit konfigurációs fájlját („/var/lib/unit/conf.json”), és két új útvonalat adtak hozzá, amelyek a Suo5 és az ORANGETAIL felé mutatnak.
- 2026. június 22-én létrehoztak egy „/usr/bin/xzfind” nevű ELF futtatható állományt. A fájl egy
- Appliance 2:
- Ugyanazokat a módosításokat hajtották végre a „/var/lib/unit/conf.json” fájlon, mint az első appliance esetében, bár az útvonalak nem adtak vissza érvényes válaszokat.
- Több fájlt hoztak létre a „/var/tmp” könyvtárban, köztük egyet („lib.sh”) is, amely tcpdumpot indít a titkosítatlan LDAP forgalom vizsgálatához, hogy felhasználóneveket és jelszavakat nyerjen ki.
A második appliance-en kevesebb nyomot találtak, mivel 2026. július 2-án újraindították. Ezzel eltűnt minden memóriában lévő komponens és hátsó kapu.
A Volexity közölte, hogy további, a kihasználáshoz és a jogosultságszint-emeléshez köthető fájlokat azonosított az első appliance „/tmp” könyvtárában. Az egyik fájl („/tmp/hypdate.b64”) a CVE-2026-15410 sebezhetőség kihasználására szolgáló exploitot tartalmazta.
„A /tmp könyvtárban lévő fájlok tulajdonosa az az alacsony jogosultságú fiók volt, amelyet az appliance belső adatbázis szolgáltatása használ” – magyarázták a kutatók. „Ez arra utalt, hogy a támadó ezen a szolgáltatáson keresztül tudott fájlokat írni, és nagy valószínűséggel futtatni is.”
A naplók és a rendszer memória további elemzése során azonosították a CVE-2026-15409 sebezhetőséget is. Ezt egy olyan, hitelesítés előtti „/wsproxy” megkerülésként írták le, amely lehetővé teszi, hogy egy nem hitelesített külső kérés WebSocket alagutat hozzon létre az appliance-en futó, csak localhostról elérhető szolgáltatásokhoz. Konkrétan egy olyan kérésről van szó, amelynek User-Agent mezője SMA Connect Agent, a bmID értéke pedig -3389-cel kezdődik.
A támadó ezzel a külső hozzáféréssel visszaélve elérheti a „sysCtrl” végpontban definiált metódusokat. Így utat nyit a mélyebb hozzáféréshez, parancs-injektálási, jogosultságszint-emelési és kódfuttatási hibák kihasználásával az SMA vezérlőszolgáltatásában (vagyis a CVE-2026-15410 sebezhetőségen keresztül).
Az elemzés egy másik biztonsági hibát is feltárt, amely lehetővé teszi a támadó számára, hogy megkerülje az SMA vezérlőszolgáltatás („ctrl-service”) hitelesítését. Mivel a Basic hitelesítéshez használt jelszó az appliance helyi hardverazonosítójából („/sys/class/dmi/id/product_uuid”) származik, egy támadó, aki ismeri ezt a UUID-t, ki tudja számítani a hitelesítéshez szükséges jelszót.
A helyzetet az teszi triviálissá, hogy a „product_uuid” fájl bárki számára olvasható, így egy alacsony jogosultságú felhasználó is megszerezheti az értékét, és kitalálhatja a jelszót. Ugyanakkor a UUID értéket csak fizikai eszközökön figyelték meg, vagyis a virtuális appliance-ek nem érintettek.
„Meg kell jegyezni, hogy ezt a hitelesítés megkerülést a vizsgált incidens során nem használták” – közölte a Volexity. „A támadó ehelyett egy másik sebezhetőséget használt ki a „product_uuid” fájl kiolvasásához.”
UTA0533-at emellett a CouchDB kihasználásához is kapcsolták. Ez az adatbázis az SMA appliance részeként települ, és localhoston keresztül érhető el. Bár nem teljesen világos, pontosan mit csinált a támadó, a jelek arra utalnak, hogy a CouchDB felhasználót használták a „product_uuid” fájl kiolvasására, végső soron pedig a hitelesítés megkerülésére.
„Ezzel a képességgel a támadó elérheti és kihasználhatja az appliance-en futó, kevésbé megerősített szolgáltatásokat, például a localhost:1050 porton futó Erlang alkalmazást vagy a localhost:8188 porton futó ctrl-service alkalmazást” – írta a Rapid7 közleménye.
A kiberbiztonsági cég által kiadott proof-of-concept (PoC) exploit nem root jogosultságú távoli kódfuttatást ér el a SonicWall SMA 1000 eszközökön. Ehhez megvalósítja a localhost:1050 által elvárt Erlang protokollt, majd a WebSocketen keresztül alagutat hoz létre a fájlok olvasásához-írásához és tetszőleges kód futtatásához RPC hívásokkal.
Összességében a teljes kihasználási lánc a következőképpen néz ki:
- Nem hitelesített „/wsproxy” kérést küldenek, amelynek User-Agent mezője tartalmazza az SMA Connect Agent sztringet, az URI paraméter pedig bmID=-3389-cel kezdődik.
- WebSocket alagutat hoznak létre a csak localhostról elérhető szolgáltatásokhoz.
- Hívásokat indítanak a CouchDB felé, hogy „couchdb” felhasználóként fájlokat olvassanak és írjanak.
- Elhelyeznek egy fájlt a „/tmp” könyvtárban „couchdb” felhasználóként, amely a CVE-2026-15409 kihasználásával, futtatásakor kiolvassa a /sys/class/dmi/id/product_uuid fájlt.
- Root jogosultságra emelik a szintet a CVE-2026-15410 sebezhetőség kihasználásával, amely egy útvonal-bejárási hiba a „ctrl-service” „remove_hotfix” munkafolyamatában, és így emelt jogosultságú parancsfuttatást érnek el.
„UTA0533 több nulladik napi sebezhetőséget kombinált, hogy kompromittálja a SonicWall SMA VPN appliance-eket, és root szintű hozzáférést szerezzen” – közölte a Volexity. „Root hozzáféréssel a támadó elérhette a tárolt vagy cache-elt hitelesítő adatokat, capture hálózati forgalmat, és akár elfoghatta az appliance-eken áthaladó hitelesítő adatokat is.”
„Bár UTA0533 jelentős képességeket mutatott a SonicWall appliance-ek kompromittálásában, a rendelkezésre álló bizonyítékok arra utalnak, hogy kevésbé volt sikeres az oldalsó mozgásban, illetve más rendszerek elérésében.”

