
Se cree que un atacante previamente indocumentado aprovechó los dispositivos VPN SonicWall Secure Mobile Access (SMA) serie 1000 lanzados recientemente a partir del 22 de junio de 2026, cero días antes de su disponibilidad general.
La empresa de ciberseguridad Volexity está rastreando esta actividad con el nombre UTA0533. El descubrimiento se realizó luego de una investigación de respuesta a incidentes a principios de este mes. Las organizaciones afectadas no han sido identificadas.
«Se observó que este actor de amenazas utiliza múltiples exploits de día cero, malware diseñado específicamente para dispositivos SonicWall SMA VPN y otras técnicas de ataque», dijeron los investigadores de seguridad Sean Cossel y Stephen Adair en su análisis.
Las vulnerabilidades en cuestión son CVE-2026-15409 (puntuación CVSS: 10,0) y CVE-2026-15410 (puntuación CVSS: 7,2), las cuales pueden encadenarse para facilitar la ejecución de comandos arbitrarios y la toma de control de un dispositivo susceptible. SonicWall lanzó parches para ambas vulnerabilidades esta semana.
Se identificaron dos dispositivos SonicWall SMA VPN pertenecientes a la entidad comprometida. A continuación se muestra una secuencia de acciones que los actores de amenazas realizan en estos dispositivos.
Dispositivo 1: cree un ejecutable ELF llamado «/usr/bin/xzfind» el 22 de junio de 2026. Este archivo es un binario setuid llamado ROOTRUN que permite a usuarios sin privilegios ejecutar comandos arbitrarios como root. Escriba el segundo nombre de archivo «/usr/lib/python3.11/site-packages/deploy_new.py» (también conocido como KNUCKLEBALL). Esto incluye dos archivos JAR integrados que se inyectan en procesos legítimos de SonicWall. Las dos cargas útiles son Suo5, un proxy HTTP de código abierto y un shell web Java personalizado similar a Behinder llamado ORANGETAIL. El archivo JAR permite a un atacante interactuar con el archivo JAR a través de las rutas URI accesibles desde Internet «/workplace/error.jsp» y «/workplace/dialogs/errorDialog.jsp». Modifique el script canónico «/etc/init.d/workplacestartup» para establecer la persistencia utilizando el script Python que descargó en el paso anterior. Modifique el archivo de configuración de la unidad NGINX ubicado en «/var/lib/unit/conf.json» para agregar dos rutas que conduzcan a Suo5 y ORANGETAIL. Dispositivo 2: realice los mismos cambios en ‘/var/lib/unit/conf.json’ identificado en el primer dispositivo, pero la ruta no arrojó una respuesta válida. Cree varios archivos en el directorio «/var/tmp». También incluye un archivo («lib.sh») que inicia tcpdump para inspeccionar el tráfico LDAP no cifrado y extraer nombres de usuario y contraseñas.
Se dice que el segundo dispositivo tiene menos artefactos después de un reinicio el 2 de julio de 2026, lo que resultó en la eliminación de artefactos residentes en la memoria y puertas traseras.
Según Volexity, se identificaron archivos adicionales relacionados con exploits y escalada de privilegios en la carpeta «/tmp» del primer dispositivo, y un archivo («/tmp/hypdate.b64») contenía el exploit para CVE-2026-15410.

«Los archivos en /tmp eran propiedad de una cuenta sin privilegios utilizada por el servicio de base de datos interna del dispositivo», explicaron los investigadores. «Esto indica que un atacante podría escribir y ejecutar archivos a través de ese contexto de servicio».
Después de un análisis más detallado de los registros y la memoria del sistema, se descubrió CVE-2026-15409. Esto se describe como una omisión de autenticación previa «/wsproxy», que permite que solicitudes externas no autenticadas establezcan un túnel WebSocket para servicios solo de host local en el dispositivo. Específicamente, esto incluye la emisión de solicitudes utilizando el agente de usuario del SMA Connect Agent y los valores de bmID que comienzan con -3389.
Los actores de amenazas pueden aprovechar el acceso externo para acceder a los métodos definidos en el punto final ‘sysCtrl’, lo que proporciona una ruta hacia un acceso más profundo al explotar la inyección de comandos, la escalada de privilegios y las fallas de ejecución de código en el Servicio de control de SMA (es decir, CVE-2026-15410).
Además, como parte de nuestro análisis, se informó otra falla de seguridad que podría permitir a un atacante eludir la autenticación en el Servicio de control de SMA («servicio-ctrl»). La contraseña de autenticación básica se deriva del identificador de hardware local del dispositivo (‘/sys/class/dmi/id/product_uuid’), por lo que un atacante que conozca este UUID puede determinar la contraseña requerida para la autenticación.
Lo que hace que esto sea fácil es que el archivo «product_uuid» es legible en todo el mundo, por lo que un usuario sin privilegios puede recuperar el valor y descubrir la contraseña. Sin embargo, los dispositivos virtuales no se ven afectados porque los valores UUID solo se observan para dispositivos físicos.
«Cabe señalar que esta omisión de autenticación no parece haber sido utilizada en los incidentes observados», dijo Volexity. «En cambio, el atacante aprovechó otra vulnerabilidad para leer el archivo ‘product_uuid'».
UTA0533 también está vinculado a la explotación de CouchDB, una base de datos que se instala como parte del dispositivo SMA y a la que se puede acceder a través de localhost. Aunque se desconocen las operaciones exactas realizadas por el actor de amenazas, los indicios indican que los usuarios de CouchDB leyeron el archivo «product_uuid», que finalmente se utilizó para eludir la autenticación.
«Esta característica permite a un atacante acceder y explotar servicios menos reforzados que se ejecutan en el dispositivo, como la aplicación Erlang en localhost:1050 o la aplicación ctrl-service en localhost:8188», dijo Rapid7.
Un exploit de prueba de concepto (PoC) lanzado por un proveedor de ciberseguridad establece la ejecución remota de código no raíz en dispositivos SonicWall SMA 1000 mediante la implementación del protocolo Erlang esperado en localhost:1050 y la creación de túneles a través de WebSockets para leer y escribir archivos y ejecutar código arbitrario a través de llamadas RPC.
En general, toda la cadena de exploits se desarrolla de la siguiente manera:
Envíe una solicitud «/wsproxy» no autenticada con el agente SMA Connect y una cadena de agente de usuario con un parámetro URI que comience con bmID=-3389. Establezca un túnel WebSocket hacia el servicio privado localhost. Llame a CouchDB para leer y escribir archivos como usuario «couchdb». Cuando se ejecuta explotando CVE-2026-15409, almacena archivos en ‘/tmp’ como el usuario ‘couchdb’ que lee el archivo /sys/class/dmi/id/product_uuid. CVE-2026-15410, una falla de recorrido de ruta en el flujo de trabajo «remove_hotfix» de «ctrl-service», puede explotarse para escalar a root y ejecutar comandos con privilegios elevados.
«UTA0533 combinó múltiples vulnerabilidades de día cero para comprometer los dispositivos SonicWall SMA VPN y obtener acceso a nivel de raíz», dijo Volexity. «Con acceso raíz, un atacante podría acceder a las credenciales almacenadas o en caché, capturar el tráfico de la red e interceptar las credenciales procesadas por el dispositivo».
«Si bien UTA0533 ha demostrado una capacidad notable para comprometer los dispositivos SonicWall, la evidencia disponible sugiere que el actor de la amenaza no logró moverse lateralmente ni obtener acceso a otros sistemas».
Source link
