Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Los protocolos más importantes de la IA ahora son un poco más fáciles de usar

OpenAI teme a los modelos de peso de indiferencia. ¿Estados Unidos debería hacer lo mismo?

La campaña FakeGit utiliza 7.600 repositorios de GitHub para difundir el malware SmartLoader

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»SonicWall SMA zero-day explotado para obtener acceso root antes del lanzamiento
Identidad

SonicWall SMA zero-day explotado para obtener acceso root antes del lanzamiento

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjulio 19, 2026No hay comentarios6 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Ravi Lakshmanan19 de julio de 2026Vulnerabilidad/Seguridad de la red

Se cree que un atacante previamente indocumentado aprovechó los dispositivos VPN SonicWall Secure Mobile Access (SMA) serie 1000 lanzados recientemente a partir del 22 de junio de 2026, cero días antes de su disponibilidad general.

La empresa de ciberseguridad Volexity está rastreando esta actividad con el nombre UTA0533. El descubrimiento se realizó luego de una investigación de respuesta a incidentes a principios de este mes. Las organizaciones afectadas no han sido identificadas.

«Se observó que este actor de amenazas utiliza múltiples exploits de día cero, malware diseñado específicamente para dispositivos SonicWall SMA VPN y otras técnicas de ataque», dijeron los investigadores de seguridad Sean Cossel y Stephen Adair en su análisis.

Las vulnerabilidades en cuestión son CVE-2026-15409 (puntuación CVSS: 10,0) y CVE-2026-15410 (puntuación CVSS: 7,2), las cuales pueden encadenarse para facilitar la ejecución de comandos arbitrarios y la toma de control de un dispositivo susceptible. SonicWall lanzó parches para ambas vulnerabilidades esta semana.

Se identificaron dos dispositivos SonicWall SMA VPN pertenecientes a la entidad comprometida. A continuación se muestra una secuencia de acciones que los actores de amenazas realizan en estos dispositivos.

Dispositivo 1: cree un ejecutable ELF llamado «/usr/bin/xzfind» el 22 de junio de 2026. Este archivo es un binario setuid llamado ROOTRUN que permite a usuarios sin privilegios ejecutar comandos arbitrarios como root. Escriba el segundo nombre de archivo «/usr/lib/python3.11/site-packages/deploy_new.py» (también conocido como KNUCKLEBALL). Esto incluye dos archivos JAR integrados que se inyectan en procesos legítimos de SonicWall. Las dos cargas útiles son Suo5, un proxy HTTP de código abierto y un shell web Java personalizado similar a Behinder llamado ORANGETAIL. El archivo JAR permite a un atacante interactuar con el archivo JAR a través de las rutas URI accesibles desde Internet «/workplace/error.jsp» y «/workplace/dialogs/errorDialog.jsp». Modifique el script canónico «/etc/init.d/workplacestartup» para establecer la persistencia utilizando el script Python que descargó en el paso anterior. Modifique el archivo de configuración de la unidad NGINX ubicado en «/var/lib/unit/conf.json» para agregar dos rutas que conduzcan a Suo5 y ORANGETAIL. Dispositivo 2: realice los mismos cambios en ‘/var/lib/unit/conf.json’ identificado en el primer dispositivo, pero la ruta no arrojó una respuesta válida. Cree varios archivos en el directorio «/var/tmp». También incluye un archivo («lib.sh») que inicia tcpdump para inspeccionar el tráfico LDAP no cifrado y extraer nombres de usuario y contraseñas.

Se dice que el segundo dispositivo tiene menos artefactos después de un reinicio el 2 de julio de 2026, lo que resultó en la eliminación de artefactos residentes en la memoria y puertas traseras.

Según Volexity, se identificaron archivos adicionales relacionados con exploits y escalada de privilegios en la carpeta «/tmp» del primer dispositivo, y un archivo («/tmp/hypdate.b64») contenía el exploit para CVE-2026-15410.

«Los archivos en /tmp eran propiedad de una cuenta sin privilegios utilizada por el servicio de base de datos interna del dispositivo», explicaron los investigadores. «Esto indica que un atacante podría escribir y ejecutar archivos a través de ese contexto de servicio».

Después de un análisis más detallado de los registros y la memoria del sistema, se descubrió CVE-2026-15409. Esto se describe como una omisión de autenticación previa «/wsproxy», que permite que solicitudes externas no autenticadas establezcan un túnel WebSocket para servicios solo de host local en el dispositivo. Específicamente, esto incluye la emisión de solicitudes utilizando el agente de usuario del SMA Connect Agent y los valores de bmID que comienzan con -3389.

Los actores de amenazas pueden aprovechar el acceso externo para acceder a los métodos definidos en el punto final ‘sysCtrl’, lo que proporciona una ruta hacia un acceso más profundo al explotar la inyección de comandos, la escalada de privilegios y las fallas de ejecución de código en el Servicio de control de SMA (es decir, CVE-2026-15410).

Además, como parte de nuestro análisis, se informó otra falla de seguridad que podría permitir a un atacante eludir la autenticación en el Servicio de control de SMA («servicio-ctrl»). La contraseña de autenticación básica se deriva del identificador de hardware local del dispositivo (‘/sys/class/dmi/id/product_uuid’), por lo que un atacante que conozca este UUID puede determinar la contraseña requerida para la autenticación.

Lo que hace que esto sea fácil es que el archivo «product_uuid» es legible en todo el mundo, por lo que un usuario sin privilegios puede recuperar el valor y descubrir la contraseña. Sin embargo, los dispositivos virtuales no se ven afectados porque los valores UUID solo se observan para dispositivos físicos.

«Cabe señalar que esta omisión de autenticación no parece haber sido utilizada en los incidentes observados», dijo Volexity. «En cambio, el atacante aprovechó otra vulnerabilidad para leer el archivo ‘product_uuid'».

UTA0533 también está vinculado a la explotación de CouchDB, una base de datos que se instala como parte del dispositivo SMA y a la que se puede acceder a través de localhost. Aunque se desconocen las operaciones exactas realizadas por el actor de amenazas, los indicios indican que los usuarios de CouchDB leyeron el archivo «product_uuid», que finalmente se utilizó para eludir la autenticación.

«Esta característica permite a un atacante acceder y explotar servicios menos reforzados que se ejecutan en el dispositivo, como la aplicación Erlang en localhost:1050 o la aplicación ctrl-service en localhost:8188», dijo Rapid7.

Un exploit de prueba de concepto (PoC) lanzado por un proveedor de ciberseguridad establece la ejecución remota de código no raíz en dispositivos SonicWall SMA 1000 mediante la implementación del protocolo Erlang esperado en localhost:1050 y la creación de túneles a través de WebSockets para leer y escribir archivos y ejecutar código arbitrario a través de llamadas RPC.

En general, toda la cadena de exploits se desarrolla de la siguiente manera:

Envíe una solicitud «/wsproxy» no autenticada con el agente SMA Connect y una cadena de agente de usuario con un parámetro URI que comience con bmID=-3389. Establezca un túnel WebSocket hacia el servicio privado localhost. Llame a CouchDB para leer y escribir archivos como usuario «couchdb». Cuando se ejecuta explotando CVE-2026-15409, almacena archivos en ‘/tmp’ como el usuario ‘couchdb’ que lee el archivo /sys/class/dmi/id/product_uuid. CVE-2026-15410, una falla de recorrido de ruta en el flujo de trabajo «remove_hotfix» de «ctrl-service», puede explotarse para escalar a root y ejecutar comandos con privilegios elevados.

«UTA0533 combinó múltiples vulnerabilidades de día cero para comprometer los dispositivos SonicWall SMA VPN y obtener acceso a nivel de raíz», dijo Volexity. «Con acceso raíz, un atacante podría acceder a las credenciales almacenadas o en caché, capturar el tráfico de la red e interceptar las credenciales procesadas por el dispositivo».

«Si bien UTA0533 ha demostrado una capacidad notable para comprometer los dispositivos SonicWall, la evidencia disponible sugiere que el actor de la amenaza no logró moverse lateralmente ni obtener acceso a otros sistemas».


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleWaymo anuncia que el servicio en San Francisco se ha reanudado después de una hora de interrupción
Next Article UAC-0145 Uso de ClickFix CAPTCHA para infectar dispositivos ucranianos con malware
corp@blsindustriaytecnologia.com
  • Website

Related Posts

La campaña FakeGit utiliza 7.600 repositorios de GitHub para difundir el malware SmartLoader

julio 20, 2026

Los servidores expuestos revelan un conjunto de herramientas de phishing asistido por IA detrás de la campaña de malware WebDAV

julio 20, 2026

El malware HollowGraph oculta archivos de Microsoft 365 C2 y archivos robados Eventos 2050

julio 20, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

Los protocolos más importantes de la IA ahora son un poco más fáciles de usar

OpenAI teme a los modelos de peso de indiferencia. ¿Estados Unidos debería hacer lo mismo?

La campaña FakeGit utiliza 7.600 repositorios de GitHub para difundir el malware SmartLoader

Los servidores expuestos revelan un conjunto de herramientas de phishing asistido por IA detrás de la campaña de malware WebDAV

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.