Duas vulnerabilidades zero-day no SonicWall SMA1000 — CVE-2026-15409 (server-side request forgery com CVSS 10.0) e CVE-2026-15410 (escalação de privilégios para root) — estão sob exploração ativa e foram adicionadas ao catálogo de Vulnerabilidades Conhecidamente Exploradas (KEV) da CISA em 14 de julho de 2026. A correção é o platform-hotfix 12.4.3-03453 ou 12.5.0-02835, sem workaround disponível, e qualquer appliance exposta à internet deve ser tratada como prioridade de emergência e submetida a revisão forense antes de confiar apenas no patch.
Como o ataque acontece
A cadeia começa por CVE-2026-15409, uma falha de server-side request forgery localizada em um recurso de proxy websocket acessível pelo caminho /wsproxy dentro do aplicativo SonicWall WorkPlace, servido por padrão na porta 443. Esse recurso funciona como um túnel TCP semelhante ao netcat, capaz de alcançar hosts e portas arbitrárias informados em parâmetros de URL. Ao apontar o parâmetro host para localhost, o atacante consegue alcançar serviços internos do appliance que ficariam protegidos pelo firewall, como o processo Erlang na porta 1050 e o ctrl-service na porta 8188, enviando e recebendo tráfego TCP arbitrário. Como o cookie de autenticação do processo Erlang é fixo no código, não é necessário informar credenciais para estabelecer execução de comando remoto.
Com execução de código conquistada, o atacante escala para root explorando CVE-2026-15410, uma falha de path traversal no fluxo remove_hotfix do ctrl-service, acessível pela console web ou pela porta 8188. O atacante fornece um valor de hotfix contendo uma sequência de path traversal até um script malicioso, por exemplo ../../../../var/tmp/privesc. O sistema concede permissão de execução ao arquivo, executa-o como root e, quando o arquivo existe, reinicia o appliance logo em seguida. O reboot imediato é um traço que pode ajudar a identificar atividade anômala em ambientes monitorados.
Produtos afetados e correção
As falhas afetam exclusivamente os modelos 6210, 7210 e 8200v do SonicWall SMA1000 Series e não comprometem a funcionalidade SSL VPN nos firewalls SonicWall nem a linha SMA 100 Series. As versões afetadas são 12.4.3-03245, 12.4.3-03387, 12.4.3-03434 (platform-hotfix), 12.5.0-02283, 12.5.0-02624 e 12.5.0-02800 (platform-hotfix). A correção exige atualizar para um dos platform-hotfix indicados e não existe workaround.
| Versão base | Hotfix de correção |
|---|---|
| 12.4.x | 12.4.3-03453 (platform-hotfix) ou superior |
| 12.5.x | 12.5.0-02835 (platform-hotfix) ou superior |
Antes de atualizar, confirme o modelo físico ou virtual exato e a versão instalada em cada appliance. O inventário deve separar SMA1000 de produtos com nome parecido, como SMA 100, para evitar priorizar ou ignorar o ativo errado durante a janela de resposta.
Atividade pós-exploração observada
Antes da divulgação oficial da SonicWall, a equipe de detecção e resposta gerenciada da Rapid7 já observava exploração zero-day direcionada de appliances SMA1000 voltados para a internet. Os atacantes usavam o perímetro como vetor de acesso inicial, contornando controles tradicionais de validação de entrada, e executavam comandos no sistema operacional do appliance. Em seguida, extraíam credenciais de alto valor, bancos de dados de sessões ativas e configurações de seed TOTP da autenticação multifator, com o objetivo de manter acesso persistente que sobrevivesse a remediações de rede.
Com esses recursos coletados, os atacantes partiram para movimento lateral, com autenticações Active Directory sem VPN dirigidas aos controladores de domínio, originadas diretamente do endereço IP interno do appliance. As estações de trabalho apresentavam nomes atípicos e fora de inventário, como “kali”, e usavam a conta de serviço LDAP integrada do appliance — um padrão que confirma que o próprio appliance havia sido comprometido e funcionava como porta dos fundos para o diretório corporativo.
Como verificar e responder
Como a exploração é confirmada e não há workaround, a resposta combina correção com triagem forense. A SonicWall recomenda recriar a imagem de appliances físicos comprometidos ou reimplantar appliances virtuais, alterar senhas de usuários e administradores e redefinir tokens TOTP após qualquer evidência de comprometimento.
- Identifique todos os appliances SMA1000 (modelos 6210, 7210 e 8200v) voltados para a internet.
- Registre a versão instalada e compare com as versões afetadas listadas acima.
- Aplique o platform-hotfix 12.4.3-03453 ou 12.5.0-02835 em todos os nós do cluster.
- Revise logs em busca dos indicadores publicados: acessos a /wsproxy com parâmetros host suspeitos (localhost, ::ffff:127.0.0.1), remoção de hotfix com path traversal e autenticações AD sem VPN vindas do IP interno do appliance.
- Se houver indicador de comprometimento, trate o appliance como comprometido: recrie a imagem, altere todas as senhas e redefina os tokens TOTP.
Para situar essas falhas no quadro mais amplo de exploração ativa registrada pela CISA em julho, consulte a ordem de correção do Patch Tuesday e a análise da entrada de SharePoint no KEV, que compartilham o mesmo critério de priorização baseado em risco comprovado.