SonicWall SMA Zero-Days Exploited Before Disclosure to Gain Root Access
Mis à jour :
Exploitation de vulnérabilités Zero-Day sur les appliances SonicWall SMA
Le groupe de menace baptisé UTA0533 a activement exploité des vulnérabilités “zero-day” au sein des appliances VPN SonicWall Secure Mobile Access (SMA) série 1000 avant leur divulgation publique. Cette campagne sophistiquée a permis aux attaquants d’obtenir un accès root et de compromettre durablement les équipements.
Points clés
- Mode opératoire : Les attaquants utilisent une chaîne d’exploitation complexe pour contourner l’authentification, lire des fichiers système, élever leurs privilèges et installer des malwares persistants (dont des proxys HTTP comme Suo5 et des web shells Java comme ORANGETAIL).
- Objectifs : Accès aux identifiants mis en cache, interception du trafic réseau et vol de mots de passe via l’espionnage du trafic LDAP.
- Limitation : Bien que l’intrusion initiale ait été efficace, l’attaquant n’a pas réussi à progresser significativement dans le mouvement latéral au sein du réseau interne des cibles.
Vulnérabilités exploitées
- CVE-2026-15409 (Score CVSS 10.0) : Contournement d’authentification pré-authentification via
/wsproxy. Permet d’établir un tunnel WebSocket vers des services locaux (localhost) et d’interagir avec la base de données CouchDB pour lire/écrire des fichiers. - CVE-2026-15410 (Score CVSS 7.2) : Faille de type path traversal dans le service
ctrl-service, permettant l’exécution de commandes arbitraires avec des privilèges root (après élévation via la première vulnérabilité).
Recommandations
- Mise à jour immédiate : Appliquer sans délai les correctifs de sécurité fournis par SonicWall pour les versions concernées de la gamme SMA 1000.
- Audit de sécurité : Rechercher la présence d’artefacts suspects, notamment :
- Fichiers anormaux dans
/usr/bin/(ex:xzfind) ou/usr/lib/python3.11/site-packages/. - Modifications non autorisées dans les configurations NGINX Unit (
/var/lib/unit/conf.json). - Scripts de persistance dans
/etc/init.d/.
- Fichiers anormaux dans
- Surveillance : Surveiller les accès aux fichiers sensibles tels que
/sys/class/dmi/id/product_uuid, utilisés par les attaquants pour dériver des secrets d’authentification sur les systèmes physiques.
