文章总结: 黑客正积极利用SonicWallSMA1000系列设备中的两个零日漏洞CVE-2026-15409和CVE-2026-15410进行攻击。CVE-2026-15409为严重SSRF漏洞,允许未授权攻击者访问内部服务;CVE-2026-15410为高危本地代码注入漏洞,可提升权限至root。攻击者组合利用这两个漏洞可完全控制设备。受影响版本包括12.4.3和12.5.0分支的SMA1000系列。建议立即修补暴露系统。 综合评分: 85 文章分类: 漏洞分析,威胁情报,应急响应,安全工具,网络安全
黑客利用 SonicWall SMA1000 的零日漏洞以 root 权限执行命令
原创
ZM ZM
暗镜
2026年7月20日 07:00 北京
在小说阅读器读本章
去阅读
黑客正在积极利用SonicWall SMA 1000系列远程访问设备中的两个零日漏洞,他们将一个严重的服务器端请求伪造漏洞与一个本地代码注入漏洞结合起来,以root权限执行命令。这些漏洞分别被追踪为 CVE-2026-15409 和 CVE-2026-15410,目前已被添加到 CISA 的已知利用漏洞目录中,这凸显了受影响组织修补其暴露系统的紧迫性。
CVE-2026-15409 的 CVSS 评分为 10.0,影响SonicWall WorkPlace 中通过 /wsproxy 端点公开的 WebSocket 代理组件,该组件通常在 443 端口上提供服务。
此漏洞允许未经身份验证的远程攻击者创建基于 WebSocket 的 TCP 隧道,从而访问任意服务。攻击者通过将目标地址指定为本地主机地址,即可访问通常无法从互联网访问的内部设备服务。攻击者利用此访问权限与本地主机端口 1050 上的 Erlang 进程和设备端口 8188 上的 ctrl-service 等服务进行通信。
由于 Erlang 服务的身份验证 cookie 在测试部署中被硬编码,因此该服务可能被滥用以执行操作系统命令。
这可以为攻击者提供在 SMA 设备上的初始立足点,使其有可能以权限较低的 couchdb 帐户执行命令。
第二个漏洞 CVE-2026-15410 允许攻击者提升权限至 root。这个高危漏洞存在于 ctrl-service 处理的 remove_hotfix 或回滚工作流程中。
该漏洞源于热修复参数中路径验证不足,从而导致路径遍历攻击。攻击者可以将设备的回滚操作定向到放置在可写目录中的恶意脚本。然后,易受攻击的进程会更改脚本的权限,并通过 Bash 以 root 用户身份调用它。
Rapid7 的测试表明,该设备在成功执行提供的脚本后可能会重新启动,这可能会使事件响应和取证收集变得复杂。
在成功的攻击链中,外部攻击者可以利用 CVE-2026-15409 访问仅限内部使用的服务,执行代码,编写或引用恶意有效载荷,然后利用 CVE-2026-15410 获得设备的完全管理控制权。
受影响的产品包括运行 12.4.3 和 12.5.0 分支中存在漏洞版本的 SonicWall SMA 1000 系列设备 6210、7210 和 8200v。SonicWall 声明,SonicWall 防火墙和 SMA 100 系列上的 SSL VPN 功能不受影响。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:暗镜 ZM ZM《黑客利用 SonicWall SMA1000 的零日漏洞以 root 权限执行命令》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论