SonicWall SMA1000 flaws exploited as zero-days to push custom malware
Mis à jour :
Exploitation active de vulnérabilités zero-day sur SonicWall SMA1000
Des attaquants (identifiés sous le nom UTA0533) exploitent activement deux vulnérabilités critiques sur les passerelles VPN SonicWall SMA1000 (modèles 6210, 7210 et 8200v) depuis fin juin 2026. Cette chaîne d’exploitation permet aux cybercriminels de prendre le contrôle total des équipements et d’y déployer des malwares personnalisés.
Points clés :
- Mode opératoire : Les attaquants utilisent une faille SSRF pour contourner l’authentification et accéder à des services internes (CouchDB), permettant de récupérer un identifiant unique (
product_uuid). Ils utilisent ensuite cet identifiant pour exécuter une injection de commande à distance. - Malwares déployés : Le dropper KNUCKLEBALL installe deux outils Java : Sou5 (reverse proxy pour maintenir l’accès au réseau interne) et ORANGETAIL (webshell pour l’exécution dynamique de payloads). Un outil de montée de privilèges, ROOTRUN, est également utilisé.
- Impact : Bien que l’accès aux boîtiers soit total, la capacité des attaquants à se propager au sein des réseaux internes des victimes semble limitée.
Vulnérabilités :
- CVE-2026-15409 : Vulnérabilité critique de type Server-Side Request Forgery (SSRF) au niveau du point de terminaison
/wsproxy. - CVE-2026-15410 : Vulnérabilité de haute gravité permettant l’injection de commandes via la méthode RPC
sysCtrl.execRemoveHotfix.
Recommandations :
- Mise à jour immédiate : Appliquer sans délai les correctifs fournis par SonicWall en installant les versions 12.4.3-03453 ou 12.5.0-02835.
- Audit de sécurité : Rechercher des indicateurs de compromission (présence de fichiers
.pysuspects ou de nouvelles configurations Nginx) sur les passerelles SMA1000. - Surveillance réseau : Surveiller les flux WebSocket non authentifiés et les accès inhabituels vers les services internes depuis l’appliance VPN.
