{"id":1630,"date":"2026-07-19T15:44:36","date_gmt":"2026-07-19T15:44:36","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/19\/sonicwall-sma-zero-days-explotado-antes-de-la-divulgacion-para-obtener-acceso-raiz-cyberdefensa-mx\/"},"modified":"2026-07-19T15:44:36","modified_gmt":"2026-07-19T15:44:36","slug":"sonicwall-sma-zero-days-explotado-antes-de-la-divulgacion-para-obtener-acceso-raiz-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/19\/sonicwall-sma-zero-days-explotado-antes-de-la-divulgacion-para-obtener-acceso-raiz-cyberdefensa-mx\/","title":{"rendered":"SonicWall SMA Zero-Days explotado antes de la divulgaci\u00f3n para obtener acceso ra\u00edz \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>A un actor de amenazas previamente indocumentado se le ha atribuido la explotaci\u00f3n de dispositivos VPN de la serie SonicWall Secure Mobile Access (SMA) 1000 recientemente divulgados como d\u00edas cero antes de su divulgaci\u00f3n p\u00fablica desde el 22 de junio de 2026.<\/p>\n<p>La empresa de ciberseguridad Volexity est\u00e1 rastreando la actividad bajo el nombre <strong>UTA0533<\/strong>. El descubrimiento se realiz\u00f3 luego de una investigaci\u00f3n de respuesta a incidentes a principios de este mes. La organizaci\u00f3n afectada no ha sido identificada.<\/p>\n<p>\u00abSe observ\u00f3 que este actor de amenazas utiliza m\u00faltiples exploits de d\u00eda cero, malware dise\u00f1ado espec\u00edficamente para dispositivos SonicWall SMA VPN, as\u00ed como otras t\u00e9cnicas de ataque\u00bb, dijeron los investigadores de seguridad Sean Koessel y Steven Adair. <a href=\"https:\/\/www.volexity.com\/blog\/2026\/07\/17\/proxying-to-compromise-sonicwall-secure-mobile-access-0-day-exploitation\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis.<\/p>\n<p>Las vulnerabilidades en cuesti\u00f3n son CVE-2026-15409 (puntuaci\u00f3n CVSS: 10,0) y CVE-2026-15410 (puntuaci\u00f3n CVSS: 7,2), las cuales podr\u00edan encadenarse para facilitar la ejecuci\u00f3n de comandos arbitrarios y hacerse cargo de dispositivos susceptibles. SonicWall lanz\u00f3 parches para ambas vulnerabilidades esta semana.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Se han identificado dos dispositivos SonicWall SMA VPN pertenecientes a la entidad comprometida. La secuencia de acciones emprendidas por el actor de amenazas en estos dispositivos se enumera a continuaci\u00f3n:<\/p>\n<ul>\n<li>\n<p>    Aparato 1:<\/p>\n<ul>\n<li>Escribiendo un ejecutable ELF llamado \u00ab\/usr\/bin\/xzfind\u00bb el 22 de junio de 2026. El archivo es un <a href=\"https:\/\/man7.org\/linux\/man-pages\/man2\/setuid.2.html\" target=\"_blank\">setuid<\/a> binario llamado ROOTRUN que permite a un usuario sin privilegios ejecutar comandos arbitrarios como root.<\/li>\n<li>Escribir un segundo nombre de archivo \u00ab\/usr\/lib\/python3.11\/site-packages\/deploy_new.py\u00bb (tambi\u00e9n conocido como KNUCKLEBALL), que contiene dos archivos JAR integrados que se inyectan en un proceso leg\u00edtimo de SonicWall. Las dos cargas \u00fatiles son Suo5, un proxy HTTP de c\u00f3digo abierto y un shell web Java personalizado similar a Behinder denominado ORANGETAIL. Los archivos JAR permiten a los atacantes interactuar con ellos a trav\u00e9s de rutas URI accesibles desde Internet: \u00ab\/workplace\/error.jsp\u00bb y \u00ab\/workplace\/dialogs\/errorDialog.jsp\u00bb.<\/li>\n<li>Establecer persistencia modificando el script leg\u00edtimo \u00ab\/etc\/init.d\/workplace startup\u00bb mediante el script Python descargado en el paso anterior.<\/li>\n<li>Modificar el archivo de configuraci\u00f3n de la unidad NGINX en \u00ab\/var\/lib\/unit\/conf.json\u00bb para agregar dos rutas que conducen a Suo5 y ORANGETAIL.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<ul>\n<li>\n<p>    Aparato 2:<\/p>\n<ul>\n<li>Realizaci\u00f3n de las mismas modificaciones en \u00ab\/var\/lib\/unit\/conf.json\u00bb identificadas en el primer dispositivo, aunque las rutas no arrojaron respuestas v\u00e1lidas.<\/li>\n<li>Crear varios archivos en el directorio \u00ab\/var\/tmp\u00bb, incluido uno (\u00ablib.sh\u00bb) que inicia tcpdump para inspeccionar el tr\u00e1fico LDAP no cifrado para extraer nombres de usuarios y contrase\u00f1as.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>Se dice que el segundo dispositivo tiene menos artefactos luego de un reinicio el 2 de julio de 2026, lo que resulta en la eliminaci\u00f3n de cualquier artefacto residente en la memoria y puertas traseras.<\/p>\n<p>Volexity dijo que identific\u00f3 archivos adicionales asociados con la explotaci\u00f3n y la escalada de privilegios en la carpeta \u00ab\/tmp\u00bb del primer dispositivo, con un archivo (\u00ab\/tmp\/hypdate.b64\u00bb) que presenta un exploit para CVE-2026-15410.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjVSvWdDhj669NoarIq0SE_9SNYEWErRWAfBLuI1OAm_zDHC0lSOHu8RkPsXXA82FEvWq0pubiPSJNegxDjEz2J18JGvrHk7GiIlgkLyW1PmK8shzQ5JlG5Durxe3RZISPLWPrDVmoMJqOvYF6XSok3-13Mife4FyatYnHR1iTqdrs3ETcWRbWCWuDWT9hB\/s1700-e365\/sonic.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjVSvWdDhj669NoarIq0SE_9SNYEWErRWAfBLuI1OAm_zDHC0lSOHu8RkPsXXA82FEvWq0pubiPSJNegxDjEz2J18JGvrHk7GiIlgkLyW1PmK8shzQ5JlG5Durxe3RZISPLWPrDVmoMJqOvYF6XSok3-13Mife4FyatYnHR1iTqdrs3ETcWRbWCWuDWT9hB\/s1700-e365\/sonic.jpg\" alt=\"\" border=\"0\" data-original-height=\"1067\" data-original-width=\"2302\"\/><\/a><\/div>\n<p>\u00abLos archivos en \/tmp eran propiedad de la cuenta sin privilegios utilizada por el servicio de base de datos interna del dispositivo\u00bb, explicaron los investigadores. \u00abEsto indic\u00f3 que el actor de amenazas podr\u00eda escribir y probablemente ejecutar archivos a trav\u00e9s de ese contexto de servicio\u00bb.<\/p>\n<p>Un an\u00e1lisis m\u00e1s detallado de los registros y la memoria del sistema condujo al descubrimiento de CVE-2026-15409, que se ha descrito como una omisi\u00f3n de autenticaci\u00f3n previa \u00ab\/wsproxy\u00bb que permite que una solicitud externa no autenticada establezca un t\u00fanel WebSocket a servicios de solo host local en el dispositivo. En concreto, implica emitir una solicitud con un User-Agent de SMA Connect Agent y un valor de bmID que comienza con -3389.<\/p>\n<p>El actor de amenazas puede abusar del acceso externo para acceder a los m\u00e9todos definidos en el punto final \u00absysCtrl\u00bb, lo que proporciona una v\u00eda para un acceso m\u00e1s profundo al explotar la inyecci\u00f3n de comandos, la escalada de privilegios y las fallas de ejecuci\u00f3n de c\u00f3digo en el servicio de control SMA (es decir, CVE-2026-15410).<\/p>\n<p>Tambi\u00e9n se se\u00f1ala como parte del an\u00e1lisis un defecto de seguridad separado que puede permitir a un atacante eludir la autenticaci\u00f3n en el servicio de control de SMA (\u00abservicio-ctrl\u00bb). Debido a que la contrase\u00f1a de autenticaci\u00f3n b\u00e1sica se deriva del identificador de hardware local del dispositivo (\u00ab\/sys\/class\/dmi\/id\/product_uuid\u00bb), un atacante con conocimiento de este UUID puede determinar la contrase\u00f1a necesaria para la autenticaci\u00f3n.<\/p>\n<p>Lo que hace que esto sea trivial es que cualquiera puede leer el archivo \u00abproduct_uuid\u00bb, lo que permite a un usuario sin privilegios obtener el valor y descubrir la contrase\u00f1a. Dicho esto, el valor UUID solo se observa para dispositivos f\u00edsicos, lo que significa que los dispositivos virtuales no se ven afectados.<\/p>\n<p>\u00abCabe se\u00f1alar que esta omisi\u00f3n de autenticaci\u00f3n no parece haber sido utilizada en el incidente observado\u00bb, dijo Volexity. \u00abEn cambio, el atacante abus\u00f3 de una vulnerabilidad diferente para leer el archivo &#8216;product_uuid&#8217;\u00bb<\/p>\n<p>Adem\u00e1s, UTA0533 se ha vinculado a la explotaci\u00f3n de CouchDB, una base de datos que viene instalada como parte del dispositivo SMA y a la que se puede acceder a trav\u00e9s de localhost. Aunque la operaci\u00f3n exacta llevada a cabo por el actor de la amenaza a\u00fan no est\u00e1 clara, los indicios apuntan al uso del usuario de CouchDB para leer el archivo \u00abproduct_uuid\u00bb y, en \u00faltima instancia, eludir la autenticaci\u00f3n.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-1\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiBxLQDy7VdLze43eMmpRllTXaPKPfB_veNUxQlqIu3-68GBJtegkhDGCqtaiSymOQviROdxln1FSd4zdMp5Jv9jeF1xQxLPc9uo9H7zW2nWHNax0wT0Y8JRj-zyUfbaCLqhxSfQT2sCfhWMBPL6UVgsh5RYVNVxwus_mW_BY9Ptwz3z7iF0_LWOnte-gqg\/s1600\/sy-d-1.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>\u00abCon esta capacidad, un atacante puede alcanzar y explotar servicios menos reforzados que se ejecutan en el dispositivo, como la aplicaci\u00f3n Erlang en localhost:1050 o la aplicaci\u00f3n ctrl-service en localhost:8188\u00bb, Rapid7 <a href=\"https:\/\/www.rapid7.com\/blog\/post\/etr-rapid7-mdr-team-discovers-new-sonicwall-sma1000-zero-days-being-actively-exploited-cve-2026-15409-cve-2026-15410\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Un exploit de prueba de concepto (PoC) <a href=\"https:\/\/github.com\/remmons-r7\/rapid7-CVE-2026-15409\" target=\"_blank\">liberado<\/a> por el proveedor de ciberseguridad establece la ejecuci\u00f3n remota de c\u00f3digo no ra\u00edz en dispositivos SonicWall SMA 1000 mediante la implementaci\u00f3n del protocolo Erlang esperado por localhost:1050 y tunel\u00e1ndolo a trav\u00e9s de WebSocket para lectura y escritura de archivos y ejecuci\u00f3n de c\u00f3digo arbitrario a trav\u00e9s de llamadas RPC.<\/p>\n<p>En total, toda la cadena de explotaci\u00f3n se desarrolla de la siguiente manera:<\/p>\n<ul>\n<li>Env\u00ede una solicitud \u00ab\/wsproxy\u00bb no autenticada con la cadena User-Agent que contiene el agente SMA Connect y el par\u00e1metro URI que comienza con bmID=-3389.<\/li>\n<li>Establezca un t\u00fanel WebSocket para servicios exclusivos de host local.<\/li>\n<li>Realice llamadas a CouchDB para leer y escribir archivos como el usuario \u00abcouchdb\u00bb.<\/li>\n<li>Prepare un archivo en \u00ab\/tmp\u00bb como el usuario \u00abcouchdb\u00bb que leer\u00e1 el archivo \/sys\/class\/dmi\/id\/product_uuid una vez ejecutado mediante la explotaci\u00f3n de CVE-2026-15409.<\/li>\n<li>Escale a ra\u00edz explotando CVE-2026-15410, una falla de recorrido de ruta en el flujo de trabajo \u00abremove_hotfix\u00bb de \u00abctrl-service\u00bb y obtenga la ejecuci\u00f3n de comandos con privilegios elevados.<\/li>\n<\/ul>\n<p>\u00abUTA0533 combin\u00f3 m\u00faltiples vulnerabilidades de d\u00eda cero para comprometer los dispositivos SonicWall SMA VPN y obtener acceso a nivel de ra\u00edz\u00bb, dijo Volexity. \u00abCon acceso ra\u00edz, el actor de amenazas podr\u00eda acceder a las credenciales almacenadas o en cach\u00e9, capturar el tr\u00e1fico de la red y potencialmente interceptar las credenciales procesadas por los dispositivos\u00bb.<\/p>\n<p>\u00abAunque UTA0533 demostr\u00f3 una capacidad significativa para comprometer los dispositivos SonicWall, la evidencia disponible sugiere que el actor de la amenaza tuvo menos \u00e9xito al moverse lateralmente o al obtener acceso a otros sistemas\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>A un actor de amenazas previamente indocumentado se le ha atribuido la explotaci\u00f3n de dispositivos VPN de la serie SonicWall Secure Mobile Access (SMA) 1000 recientemente divulgados como d\u00edas cero antes de su divulgaci\u00f3n p\u00fablica desde el 22 de junio de 2026. La empresa de ciberseguridad Volexity est\u00e1 rastreando la actividad bajo el nombre UTA0533. [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[68,289,24,1123,66,735,36,860,1157,3783,1905],"class_list":["post-1630","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-acceso","tag-antes","tag-cyberdefensa-mx","tag-divulgacion","tag-explotado","tag-obtener","tag-para","tag-raiz","tag-sma","tag-sonicwall","tag-zerodays"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1630","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1630"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1630\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1630"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1630"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1630"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}