SonicWall SMA Zero-Days explotado antes de la divulgación para obtener acceso raíz – CYBERDEFENSA.MX
A un actor de amenazas previamente indocumentado se le ha atribuido la explotación de dispositivos VPN de la serie SonicWall Secure Mobile Access (SMA) 1000 recientemente divulgados como días cero antes de su divulgación pública desde el 22 de junio de 2026.
La empresa de ciberseguridad Volexity está rastreando la actividad bajo el nombre UTA0533. El descubrimiento se realizó luego de una investigación de respuesta a incidentes a principios de este mes. La organización afectada no ha sido identificada.
«Se observó que este actor de amenazas utiliza múltiples exploits de día cero, malware diseñado específicamente para dispositivos SonicWall SMA VPN, así como otras técnicas de ataque», dijeron los investigadores de seguridad Sean Koessel y Steven Adair. dicho en un análisis.
Las vulnerabilidades en cuestión son CVE-2026-15409 (puntuación CVSS: 10,0) y CVE-2026-15410 (puntuación CVSS: 7,2), las cuales podrían encadenarse para facilitar la ejecución de comandos arbitrarios y hacerse cargo de dispositivos susceptibles. SonicWall lanzó parches para ambas vulnerabilidades esta semana.
Se han identificado dos dispositivos SonicWall SMA VPN pertenecientes a la entidad comprometida. La secuencia de acciones emprendidas por el actor de amenazas en estos dispositivos se enumera a continuación:
-
Aparato 1:
- Escribiendo un ejecutable ELF llamado «/usr/bin/xzfind» el 22 de junio de 2026. El archivo es un setuid binario llamado ROOTRUN que permite a un usuario sin privilegios ejecutar comandos arbitrarios como root.
- Escribir un segundo nombre de archivo «/usr/lib/python3.11/site-packages/deploy_new.py» (también conocido como KNUCKLEBALL), que contiene dos archivos JAR integrados que se inyectan en un proceso legítimo de SonicWall. Las dos cargas útiles son Suo5, un proxy HTTP de código abierto y un shell web Java personalizado similar a Behinder denominado ORANGETAIL. Los archivos JAR permiten a los atacantes interactuar con ellos a través de rutas URI accesibles desde Internet: «/workplace/error.jsp» y «/workplace/dialogs/errorDialog.jsp».
- Establecer persistencia modificando el script legítimo «/etc/init.d/workplace startup» mediante el script Python descargado en el paso anterior.
- Modificar el archivo de configuración de la unidad NGINX en «/var/lib/unit/conf.json» para agregar dos rutas que conducen a Suo5 y ORANGETAIL.
-
Aparato 2:
- Realización de las mismas modificaciones en «/var/lib/unit/conf.json» identificadas en el primer dispositivo, aunque las rutas no arrojaron respuestas válidas.
- Crear varios archivos en el directorio «/var/tmp», incluido uno («lib.sh») que inicia tcpdump para inspeccionar el tráfico LDAP no cifrado para extraer nombres de usuarios y contraseñas.
Se dice que el segundo dispositivo tiene menos artefactos luego de un reinicio el 2 de julio de 2026, lo que resulta en la eliminación de cualquier artefacto residente en la memoria y puertas traseras.
Volexity dijo que identificó archivos adicionales asociados con la explotación y la escalada de privilegios en la carpeta «/tmp» del primer dispositivo, con un archivo («/tmp/hypdate.b64») que presenta un exploit para CVE-2026-15410.
«Los archivos en /tmp eran propiedad de la cuenta sin privilegios utilizada por el servicio de base de datos interna del dispositivo», explicaron los investigadores. «Esto indicó que el actor de amenazas podría escribir y probablemente ejecutar archivos a través de ese contexto de servicio».
Un análisis más detallado de los registros y la memoria del sistema condujo al descubrimiento de CVE-2026-15409, que se ha descrito como una omisión de autenticación previa «/wsproxy» que permite que una solicitud externa no autenticada establezca un túnel WebSocket a servicios de solo host local en el dispositivo. En concreto, implica emitir una solicitud con un User-Agent de SMA Connect Agent y un valor de bmID que comienza con -3389.
El actor de amenazas puede abusar del acceso externo para acceder a los métodos definidos en el punto final «sysCtrl», lo que proporciona una vía para un acceso más profundo al explotar la inyección de comandos, la escalada de privilegios y las fallas de ejecución de código en el servicio de control SMA (es decir, CVE-2026-15410).
También se señala como parte del análisis un defecto de seguridad separado que puede permitir a un atacante eludir la autenticación en el servicio de control de SMA («servicio-ctrl»). Debido a que la contraseña de autenticación básica se deriva del identificador de hardware local del dispositivo («/sys/class/dmi/id/product_uuid»), un atacante con conocimiento de este UUID puede determinar la contraseña necesaria para la autenticación.
Lo que hace que esto sea trivial es que cualquiera puede leer el archivo «product_uuid», lo que permite a un usuario sin privilegios obtener el valor y descubrir la contraseña. Dicho esto, el valor UUID solo se observa para dispositivos físicos, lo que significa que los dispositivos virtuales no se ven afectados.
«Cabe señalar que esta omisión de autenticación no parece haber sido utilizada en el incidente observado», dijo Volexity. «En cambio, el atacante abusó de una vulnerabilidad diferente para leer el archivo ‘product_uuid’»
Además, UTA0533 se ha vinculado a la explotación de CouchDB, una base de datos que viene instalada como parte del dispositivo SMA y a la que se puede acceder a través de localhost. Aunque la operación exacta llevada a cabo por el actor de la amenaza aún no está clara, los indicios apuntan al uso del usuario de CouchDB para leer el archivo «product_uuid» y, en última instancia, eludir la autenticación.
«Con esta capacidad, un atacante puede alcanzar y explotar servicios menos reforzados que se ejecutan en el dispositivo, como la aplicación Erlang en localhost:1050 o la aplicación ctrl-service en localhost:8188», Rapid7 dicho.
Un exploit de prueba de concepto (PoC) liberado por el proveedor de ciberseguridad establece la ejecución remota de código no raíz en dispositivos SonicWall SMA 1000 mediante la implementación del protocolo Erlang esperado por localhost:1050 y tunelándolo a través de WebSocket para lectura y escritura de archivos y ejecución de código arbitrario a través de llamadas RPC.
En total, toda la cadena de explotación se desarrolla de la siguiente manera:
- Envíe una solicitud «/wsproxy» no autenticada con la cadena User-Agent que contiene el agente SMA Connect y el parámetro URI que comienza con bmID=-3389.
- Establezca un túnel WebSocket para servicios exclusivos de host local.
- Realice llamadas a CouchDB para leer y escribir archivos como el usuario «couchdb».
- Prepare un archivo en «/tmp» como el usuario «couchdb» que leerá el archivo /sys/class/dmi/id/product_uuid una vez ejecutado mediante la explotación de CVE-2026-15409.
- Escale a raíz explotando CVE-2026-15410, una falla de recorrido de ruta en el flujo de trabajo «remove_hotfix» de «ctrl-service» y obtenga la ejecución de comandos con privilegios elevados.
«UTA0533 combinó múltiples vulnerabilidades de día cero para comprometer los dispositivos SonicWall SMA VPN y obtener acceso a nivel de raíz», dijo Volexity. «Con acceso raíz, el actor de amenazas podría acceder a las credenciales almacenadas o en caché, capturar el tráfico de la red y potencialmente interceptar las credenciales procesadas por los dispositivos».
«Aunque UTA0533 demostró una capacidad significativa para comprometer los dispositivos SonicWall, la evidencia disponible sugiere que el actor de la amenaza tuvo menos éxito al moverse lateralmente o al obtener acceso a otros sistemas».




