SonicWall SMA Zero-Days explotado antes de la divulgación para obtener acceso raíz – CYBERDEFENSA.MX

A un actor de amenazas previamente indocumentado se le ha atribuido la explotación de dispositivos VPN de la serie SonicWall Secure Mobile Access (SMA) 1000 recientemente divulgados como días cero antes de su divulgación pública desde el 22 de junio de 2026.

La empresa de ciberseguridad Volexity está rastreando la actividad bajo el nombre UTA0533. El descubrimiento se realizó luego de una investigación de respuesta a incidentes a principios de este mes. La organización afectada no ha sido identificada.

«Se observó que este actor de amenazas utiliza múltiples exploits de día cero, malware diseñado específicamente para dispositivos SonicWall SMA VPN, así como otras técnicas de ataque», dijeron los investigadores de seguridad Sean Koessel y Steven Adair. dicho en un análisis.

Las vulnerabilidades en cuestión son CVE-2026-15409 (puntuación CVSS: 10,0) y CVE-2026-15410 (puntuación CVSS: 7,2), las cuales podrían encadenarse para facilitar la ejecución de comandos arbitrarios y hacerse cargo de dispositivos susceptibles. SonicWall lanzó parches para ambas vulnerabilidades esta semana.

Ciberseguridad

Se han identificado dos dispositivos SonicWall SMA VPN pertenecientes a la entidad comprometida. La secuencia de acciones emprendidas por el actor de amenazas en estos dispositivos se enumera a continuación:

  • Aparato 1:

    • Escribiendo un ejecutable ELF llamado «/usr/bin/xzfind» el 22 de junio de 2026. El archivo es un setuid binario llamado ROOTRUN que permite a un usuario sin privilegios ejecutar comandos arbitrarios como root.
    • Escribir un segundo nombre de archivo «/usr/lib/python3.11/site-packages/deploy_new.py» (también conocido como KNUCKLEBALL), que contiene dos archivos JAR integrados que se inyectan en un proceso legítimo de SonicWall. Las dos cargas útiles son Suo5, un proxy HTTP de código abierto y un shell web Java personalizado similar a Behinder denominado ORANGETAIL. Los archivos JAR permiten a los atacantes interactuar con ellos a través de rutas URI accesibles desde Internet: «/workplace/error.jsp» y «/workplace/dialogs/errorDialog.jsp».
    • Establecer persistencia modificando el script legítimo «/etc/init.d/workplace startup» mediante el script Python descargado en el paso anterior.
    • Modificar el archivo de configuración de la unidad NGINX en «/var/lib/unit/conf.json» para agregar dos rutas que conducen a Suo5 y ORANGETAIL.
  • Aparato 2:

    • Realización de las mismas modificaciones en «/var/lib/unit/conf.json» identificadas en el primer dispositivo, aunque las rutas no arrojaron respuestas válidas.
    • Crear varios archivos en el directorio «/var/tmp», incluido uno («lib.sh») que inicia tcpdump para inspeccionar el tráfico LDAP no cifrado para extraer nombres de usuarios y contraseñas.

Se dice que el segundo dispositivo tiene menos artefactos luego de un reinicio el 2 de julio de 2026, lo que resulta en la eliminación de cualquier artefacto residente en la memoria y puertas traseras.

Volexity dijo que identificó archivos adicionales asociados con la explotación y la escalada de privilegios en la carpeta «/tmp» del primer dispositivo, con un archivo («/tmp/hypdate.b64») que presenta un exploit para CVE-2026-15410.

«Los archivos en /tmp eran propiedad de la cuenta sin privilegios utilizada por el servicio de base de datos interna del dispositivo», explicaron los investigadores. «Esto indicó que el actor de amenazas podría escribir y probablemente ejecutar archivos a través de ese contexto de servicio».

Un análisis más detallado de los registros y la memoria del sistema condujo al descubrimiento de CVE-2026-15409, que se ha descrito como una omisión de autenticación previa «/wsproxy» que permite que una solicitud externa no autenticada establezca un túnel WebSocket a servicios de solo host local en el dispositivo. En concreto, implica emitir una solicitud con un User-Agent de SMA Connect Agent y un valor de bmID que comienza con -3389.

El actor de amenazas puede abusar del acceso externo para acceder a los métodos definidos en el punto final «sysCtrl», lo que proporciona una vía para un acceso más profundo al explotar la inyección de comandos, la escalada de privilegios y las fallas de ejecución de código en el servicio de control SMA (es decir, CVE-2026-15410).

También se señala como parte del análisis un defecto de seguridad separado que puede permitir a un atacante eludir la autenticación en el servicio de control de SMA («servicio-ctrl»). Debido a que la contraseña de autenticación básica se deriva del identificador de hardware local del dispositivo («/sys/class/dmi/id/product_uuid»), un atacante con conocimiento de este UUID puede determinar la contraseña necesaria para la autenticación.

Lo que hace que esto sea trivial es que cualquiera puede leer el archivo «product_uuid», lo que permite a un usuario sin privilegios obtener el valor y descubrir la contraseña. Dicho esto, el valor UUID solo se observa para dispositivos físicos, lo que significa que los dispositivos virtuales no se ven afectados.

«Cabe señalar que esta omisión de autenticación no parece haber sido utilizada en el incidente observado», dijo Volexity. «En cambio, el atacante abusó de una vulnerabilidad diferente para leer el archivo ‘product_uuid’»

Además, UTA0533 se ha vinculado a la explotación de CouchDB, una base de datos que viene instalada como parte del dispositivo SMA y a la que se puede acceder a través de localhost. Aunque la operación exacta llevada a cabo por el actor de la amenaza aún no está clara, los indicios apuntan al uso del usuario de CouchDB para leer el archivo «product_uuid» y, en última instancia, eludir la autenticación.

Ciberseguridad

«Con esta capacidad, un atacante puede alcanzar y explotar servicios menos reforzados que se ejecutan en el dispositivo, como la aplicación Erlang en localhost:1050 o la aplicación ctrl-service en localhost:8188», Rapid7 dicho.

Un exploit de prueba de concepto (PoC) liberado por el proveedor de ciberseguridad establece la ejecución remota de código no raíz en dispositivos SonicWall SMA 1000 mediante la implementación del protocolo Erlang esperado por localhost:1050 y tunelándolo a través de WebSocket para lectura y escritura de archivos y ejecución de código arbitrario a través de llamadas RPC.

En total, toda la cadena de explotación se desarrolla de la siguiente manera:

  • Envíe una solicitud «/wsproxy» no autenticada con la cadena User-Agent que contiene el agente SMA Connect y el parámetro URI que comienza con bmID=-3389.
  • Establezca un túnel WebSocket para servicios exclusivos de host local.
  • Realice llamadas a CouchDB para leer y escribir archivos como el usuario «couchdb».
  • Prepare un archivo en «/tmp» como el usuario «couchdb» que leerá el archivo /sys/class/dmi/id/product_uuid una vez ejecutado mediante la explotación de CVE-2026-15409.
  • Escale a raíz explotando CVE-2026-15410, una falla de recorrido de ruta en el flujo de trabajo «remove_hotfix» de «ctrl-service» y obtenga la ejecución de comandos con privilegios elevados.

«UTA0533 combinó múltiples vulnerabilidades de día cero para comprometer los dispositivos SonicWall SMA VPN y obtener acceso a nivel de raíz», dijo Volexity. «Con acceso raíz, el actor de amenazas podría acceder a las credenciales almacenadas o en caché, capturar el tráfico de la red y potencialmente interceptar las credenciales procesadas por los dispositivos».

«Aunque UTA0533 demostró una capacidad significativa para comprometer los dispositivos SonicWall, la evidencia disponible sugiere que el actor de la amenaza tuvo menos éxito al moverse lateralmente o al obtener acceso a otros sistemas».

Dos SonicWall SMA 1000 Zero-Day explotados, uno podría habilitar los comandos de administración – CYBERDEFENSA.MX

SonicWall tiene prevenido de explotación activa de dos vulnerabilidades de día cero que afectan a los dispositivos de la serie Secure Mobile Access (SMA) 1000, una de las cuales podría explotarse para lograr la ejecución de comandos arbitrarios.

Las vulnerabilidades se enumeran a continuación:

  • CVE-2026-15409 (Puntuación CVSS: 10,0): una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) que un atacante remoto no autenticado podría aprovechar para provocar que el dispositivo realice solicitudes a una ubicación no deseada.
  • CVE-2026-15410 (Puntuación CVSS: 7,2): una vulnerabilidad de inyección de código posterior a la autenticación basada en Appliance Management Console (AMC) que un atacante remoto autenticado podría aprovechar para ejecutar comandos arbitrarios del sistema operativo como administrador bajo ciertas condiciones.

SonicWall dijo que ha «investigado múltiples casos que indican la explotación activa de las vulnerabilidades», instando a los clientes a aplicar las correcciones lo antes posible. Los parches están disponibles en las siguientes versiones:

  • 12.4.3-03453 (plataforma-hotfix) y versiones superiores
  • 12.5.0-02835 (plataforma-revisión) y versiones superiores

También se insta a los usuarios a realizar un análisis forense exhaustivo del sistema para determinar la presencia de cualquier indicador de compromiso (IoC) asociado con la explotación.

Ciberseguridad
  • Si en extraweb_access.log se mencionan solicitudes a /__api__/login o /__api__/logout con estado http 200
  • Si en extraweb_access.log se mencionan solicitudes a /wsproxy con parámetros de host sospechosos con estado http 101
  • Si en ctrl-service.log se mencionan reversiones de revisiones con nombres de recorrido de ruta
  • Si /var/lib/unit/conf.json contiene rutas para /__api__/login o /__api__/logout (estos URI no existen en la configuración legítima)

Si uno de estos indicadores está presente, se recomienda volver a crear imágenes de los dispositivos físicos o implementar dispositivos virtuales, cambiar las contraseñas de usuario y administrador y restablecer los tokens de contraseña de un solo uso basados ​​en el tiempo.

A Adam Babis, del equipo de respuesta a incidentes de seguridad de productos (PSIRT) de SonicWall, se le atribuye el mérito de descubrir e informar las fallas. SonicWall también reconoció las contribuciones de Sean Koessel y Steven Adair de Volexity para ayudar a avanzar en la investigación interna e identificar un IoC adicional.

El desarrollo ha llevado a la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) a agregar los dos defectos de sus vulnerabilidades explotadas conocidas (KEV), que exige que las agencias del Poder Ejecutivo Civil Federal (FCEB) apliquen las correcciones antes del 17 de julio de 2026.

Los piratas informáticos aprovechan CVE-2025-32975 (CVSS 10.0) para secuestrar sistemas Quest KACE SMA sin parches – CYBERDEFENSA.MX

Según Arctic Wolf, se sospecha que los actores de amenazas están explotando una falla de seguridad de máxima gravedad que afecta al dispositivo de administración de sistemas (SMA) Quest KACE.

La empresa de ciberseguridad dicho observó actividad maliciosa a partir de la semana del 9 de marzo de 2026 en entornos de clientes que es consistente con la explotación de CVE-2025-32975 en sistemas SMA sin parches expuestos a Internet. Actualmente no se sabe cuáles son los objetivos finales del ataque.

CVE-2025-32975 (puntuación CVSS: 10,0) se refiere a un vulnerabilidad de omisión de autenticación que permite a los atacantes hacerse pasar por usuarios legítimos sin credenciales válidas. La explotación exitosa de la falla podría facilitar la toma completa de las cuentas administrativas. Quest solucionó el problema en mayo de 2025.

En la actividad maliciosa detectada por Arctic Wolf, se cree que los actores de amenazas han utilizado la vulnerabilidad como arma para tomar el control de cuentas administrativas y ejecutar comandos remotos para eliminar cargas útiles codificadas en Base64 desde un servidor externo (216.126.225[.]156) mediante el comando curl.

Ciberseguridad

Luego, los atacantes desconocidos procedieron a crear cuentas administrativas adicionales a través de «runkbot.exe«, un proceso en segundo plano asociado con el Agente SMA que se utiliza para ejecutar scripts y administrar instalaciones. También se detectaron modificaciones del Registro de Windows a través de un script de PowerShell para posibles cambios de persistencia o configuración del sistema.

Otras acciones emprendidas por los actores de amenazas se enumeran a continuación:

  • Realización de recolección de credenciales utilizando Mimikatz.
  • Realizar descubrimiento y reconocimiento enumerando los usuarios que han iniciado sesión y las cuentas de administrador, y ejecutando los comandos «net time» y «net group».
  • Obtención de acceso del protocolo de escritorio remoto (RDP) a la infraestructura de respaldo (Veeam, Veritas) y controladores de dominio.

Para contrarrestar la amenaza, se recomienda a los administradores que apliquen las últimas actualizaciones y eviten exponer las instancias de SMA a Internet. El problema se solucionó en las versiones 13.0.385, 13.1.81, 13.2.183, 14.0.341 (parche 5) y 14.1.101 (parche 4).