SonicWall SMA 零日漏洞在公开披露前遭利用以获取 Root 权限
导语:一个此前未被记录的威胁行为者 UTA0533 自 2026 年 6 月 22 日起,在 SonicWall SMA 1000 系列 VPN 设备漏洞公开披露之前便将其作为零日加以利用,串联 CVE-2026-15409 与 CVE-2026-15410 取得 root 级访问权限。
概述
一个此前未被记录的威胁行为者被认定,自 2026 年 6 月 22 日起,在 SonicWall Secure Mobile Access (SMA) 1000 系列 VPN 设备相关漏洞公开披露之前,便将其作为零日漏洞加以利用。网络安全公司 Volexity 将该活动追踪代号为 UTA0533。这一发现是在本月初一次事件响应调查过程中做出的。受影响的组织尚未被披露。
研究团队的分析
安全研究人员 Sean Koessel 与 Steven Adair 在一份分析报告中表示:"该威胁行为者使用了多个零日漏洞利用代码、专门针对 SonicWall SMA VPN 设备设计的恶意软件,以及其他攻击者惯用手法。"
涉及的漏洞
相关漏洞为 CVE-2026-15409(CVSS 评分:10.0)和 CVE-2026-15410(CVSS 评分:7.2),二者可被串联利用以实现任意命令执行并接管易受攻击的设备。SonicWall 本周发布了针对这两个漏洞的补丁。
攻击设备与时间线
已被识别的受影响实体拥有两台 SonicWall SMA VPN 设备。据称第二台设备在 2026 年 7 月 2 日重启后留下的痕迹较少,导致任何驻留在内存中的痕迹和后门被清除。
提权证据
Volexity 表示,在第一台设备的 "/tmp" 目录中发现了与漏洞利用和权限提升相关的额外文件,其中一个文件("/tmp/hypdate.b64")包含针对 CVE-2026-15410 的利用代码。
研究人员解释道:"这些位于 /tmp 的文件由设备内部数据库服务所使用的非特权账户所有。这表明威胁行为者可以通过该服务上下文写入并很可能执行文件。"
CVE-2026-15409 细节
通过对日志和系统内存的进一步检查,研究人员发现了 CVE-2026-15409,该漏洞被描述为一个预认证 "/wsproxy" 旁路,允许未经认证的外部请求在设备上与仅限本地访问的服务建立 WebSocket 隧道。具体而言,它涉及发出 User-Agent 为 SMA Connect Agent、且 bmID 值以 -3389 开头的请求。

外部访问可被威胁行为者滥用以访问 "sysCtrl" 端点中定义的方法,通过利用 SMA 控制服务中的命令注入、权限提升和代码执行缺陷(即 CVE-2026-15410),为进一步深入访问提供路径。
另一个认证旁路缺陷
分析中还被标记出来的另一个安全缺陷允许攻击者绕过对 SMA 控制服务("ctrl-service")的认证。由于 Basic 认证密码源自设备本地的硬件标识符("/sys/class/dmi/id/product_uuid"),了解此 UUID 的攻击者可以确定认证所需的密码。
使这一问题变得简单的原因是 "product_uuid" 文件对任何人可读,从而允许非特权用户获取该值并推算出密码。话虽如此,UUID 值仅在物理设备上观察到,这意味着虚拟设备不受影响。
Volexity 指出:"需要说明的是,这一认证旁路似乎并未在观察到的事件中被使用。攻击者滥用了另一个漏洞来读取 'product_uuid' 文件。"
CouchDB 的角色
CVE-2026-15409 在此处发挥了作用。具体而言,攻击路径涉及利用 CouchDB——一个作为 SMA 设备组件安装的、可通过 localhost 访问的数据库。尽管威胁行为者采用的确切方法仍不明确,但有迹象表明使用了 CouchDB 用户来读取 "product_uuid" 文件并最终绕过认证。
Rapid7 表示:"具备此能力后,攻击者可以访问并利用设备上保护较弱的服务,例如 localhost:1050 上的 Erlang 应用或 localhost:8188 上的 ctrl-service 应用。"
PoC 利用
该网络安全供应商发布的概念验证(PoC)利用代码通过实现 localhost:1050 所期望的 Erlang 协议,并通过 WebSocket 进行隧道传输以实现文件读写和经由 RPC 调用的任意代码执行,从而在 SonicWall SMA 1000 设备上建立非 root 远程代码执行能力。
结论
Volexity 表示:"UTA0533 结合多个零日漏洞攻陷了 SonicWall SMA VPN 设备并获得 root 级访问权限。获得 root 访问权限后,威胁行为者可以访问存储或缓存的凭据、捕获网络流量,并可能拦截由设备处理的凭据。"
"尽管 UTA0533 在攻陷 SonicWall 设备方面展示了显著的能力,但现有证据表明,该威胁行为者在横向移动或访问其他系统方面表现欠佳。"
来源信息
来源:The Hacker News
原文链接:https://thehackernews.com/2026/07/sonicwall-sma-zero-days-exploited.html
作者:info@thehackernews.com (The Hacker News)

