На проверке SonicWall zero-day RCE 2026: разбор цепочки CVE-2026-15409 + CVE-2026-15410 и методика обнаружения

Плата сетевого устройства SonicWall на чёрном антистатическом коврике: выжженная дорожка от разъёма управления к вздувшемуся конденсатору, гравировка CVE-2026-15409 и CVE-2026-15410 на радиаторе.


22 июня 2026 года Rapid7 поймала первые случаи эксплуатации двух zero-day в SonicWall SMA1000 - за три недели до того, как вендор вообще что-то сказал публично. SSRF с CVSS 10.0 и code injection с CVSS 7.2, сцепленные в единый SonicWall exploit chain, дали атакующим полный RCE на appliance из интернета. Без пароля. Без какого-либо взаимодействия пользователя. Просто запрос к порталу - и ты внутри.

Ниже - механика цепочки, маппинг на ATT&CK, исторический контекст SonicWall RCE уязвимостей и методика обнаружения для пентестеров и SOC-команд.

Бизнес-логика атаки: зачем ломают SonicWall firewall на периметре​

SonicWall SMA1000 - точка входа в корпоративную сеть для удалённых сотрудников. Получив RCE на таком устройстве, атакующий оказывается внутри периметра: VPN-аутентификация не нужна, EDR на рабочих станциях молчит, SIEM на периметровом файрволе не алертит. Устройство само - trusted node в сетевой топологии. Идеальная позиция. Подробнее - в нашем материале про уязвимости iot устройств.

Цель - деньги. По данным Volexity (агрегировано в OTX pulse), overlapping TTPs в наблюдавшихся инцидентах указывают на одну группировку, предположительно нацеленную на развёртывание ransomware. В инцидентах используются образцы малвари KNUCKLEBALL и ORANGETAIL, ассоциированные с кластером UTA0533 (временное обозначение Volexity для непроатрибутированного актора).

Цифры подтверждают тренд: по данным CrowdStrike Global Threat Report 2025, 86% атак имеют финансовую мотивацию, а среднее время lateral movement после initial access сократилось до 62 минут. По данным Mandiant M-Trends 2025, exploits - наиболее распространённый вектор initial access (38% инцидентов). Периметровый appliance с pre-auth RCE - идеальная стартовая точка.

SonicWall регулярно фигурирует в каталоге CISA KEV - множество CVE с подтверждённой активной эксплуатацией, часть связана с ransomware-кампаниями. Akira ransomware - одна из активных групп: по данным ransomware.live, Akira фигурирует среди последних публикуемых жертв, включая юридические и финансовые компании.

CVE SonicWall 2026: технический разбор цепочки уязвимостей​

CVE-2026-15409 - SSRF без аутентификации (CVSS 10.0)​

Первый элемент цепочки - Server-Side Request Forgery в интерфейсе Work Place (пользовательский портал SMA1000). Десятка из десяти. Максимум.

Характеристики по NVD:

ПараметрЗначение
CVSS10.0 (CRITICAL)
ВекторCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWECWE-918 (Server-Side Request Forgery)
Затронутое ПОSonicWall SMA1000 (включая SMA6210) firmware
CISA KEVДобавлена 2026-07-14, дедлайн 2026-07-17
SSVC DecisionAct - патчить немедленно (Automatable: yes, Technical Impact: total)

Разберём вектор по компонентам. AV:N - эксплуатация из интернета. PR:N - аутентификация не нужна. UI:N - взаимодействие пользователя не нужно. S:C - Scope Changed, и вот тут самое интересное. Scope Changed означает: уязвимый компонент (Work Place interface) позволяет атаковать другой компонент (AMC - Appliance Management Console). SSRF заставляет appliance слать запросы к внутренним сервисам, которые не должны быть доступны извне. Именно поэтому десятка, а не девятка.

[Применимо: внешний пентест, любая инфраструктура с публично доступным SMA1000 Work Place]

Работает если: SMA1000 с доступным из интернета Work Place interface, прошивка до патч-версии.
Не работает если: Work Place интерфейс закрыт ACL или доступен только через VPN; AMC изолирован сетевой сегментацией на уровне appliance (нетипичная конфигурация).

CVE-2026-15410 - SonicWall RCE через Code Injection в AMC (CVSS 7.2)​

Второй элемент - инъекция кода в административной консоли AMC.

Характеристики по NVD:

ПараметрЗначение
CVSS7.2 (HIGH)
ВекторCVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
CWECWE-94 (Improper Control of Generation of Code)
Затронутое ПОSonicWall SMA6210 firmware
SSVC DecisionAct (Automatable: no, Technical Impact: total)

PR:H - в изолированном виде нужны привилегии администратора. AC:L - сложность эксплуатации низкая. Формулировка NVD: «could potentially enable a remote authenticated attacker as administrator to execute arbitrary OS commands» - инъекция даёт выход на уровень ОС appliance, а не просто модификацию конфигурации. То есть это не «поменять настройку» - это полноценный shell.

По классификации OWASP Top 10, code injection (CWE-94) относится к категории A03 (Injection); связанный CWE-502 (десериализация) - к A08 (Software and Data Integrity Failures). В appliance-контексте code injection нередко идёт в связке с десериализацией недоверенных данных (CWE-502) - оба класса возникают при обработке пользовательского ввода без валидации. Для SMA1000 подтверждён именно CWE-94, но при анализе прошивки через Ghidra или binwalk стоит проверять и десериализационные примитивы - они там часто соседствуют.

[Применимо: пост-аутентификация на AMC. В цепочке - доступ обеспечивает SSRF.]

Automatable: no - потому что для прямой эксплуатации нужна административная сессия. Точный механизм, за счёт которого SSRF позволяет удовлетворить требование PR:H у CVE-2026-15410, в публичных advisory на момент публикации не раскрыт - вендор и исследователи указывают на факт chaining, но детали под NDA.

Chaining: от нулевого доступа к полному SonicWall RCE​

По данным публичных threat-intel отчётов, при сцеплении двух уязвимостей атакующий переходит от нулевого доступа к полной компрометации appliance. Классическая связка: один баг открывает дверь, второй даёт shell.

Логика цепочки:
  1. Initial Access (T1190, Exploit Public-Facing Application): атакующий шлёт crafted-запрос к Work Place interface SMA1000 из интернета. Запрос триггерит SSRF (CVE-2026-15409).
  2. Privilege Escalation (T1068): SSRF заставляет appliance обратиться к AMC от своего имени. Предположительно, это позволяет удовлетворить требование PR:H из CVE-2026-15410, но точный механизм обхода аутентификации AMC через SSRF в публичных advisory не раскрыт.
  3. Execution (T1059.004, Unix Shell): через AMC отправляется payload с code injection (CVE-2026-15410), выполняющий произвольные OS-команды на Linux-based ОС SMA1000.
  4. Post-Exploitation: после получения shell атакующий загружает инструменты (T1105, Ingress Tool Transfer), ставит persistence (T1505.003, Web Shell - на Linux-based appliance; готовые Atomic Red Team тесты для этой техники доступны только для Windows), начинает lateral movement во внутреннюю сеть.
Обе уязвимости эксплуатировались как zero-day до выхода патчей. SonicWall подтвердил совместную эксплуатацию. По данным вендора, SMA1000 appliances составляют менее 5000 единиц из миллиона отслеживаемых сенсоров - но каждый из них VPN-шлюз в корпоративную сеть. Пять тысяч ключей от пяти тысяч корпоративных сетей.

В июле-августе 2025 года Huntress, Arctic Wolf и Mandiant зафиксировали около 40 инцидентов с Akira ransomware, нацеленных на Gen 7 SonicWall firewalls с включённым SSLVPN.

Изначально исследователи предполагали zero-day: атаки проходили даже в средах с MFA. Mandiant Consulting отметил, что скорость и масштаб компрометаций указывали на возможную zero-day в Gen 7 firewalls.

SonicWall в обновлении от 6 августа 2025 уточнил: атаки связаны с CVE-2024-40766 - Improper Access Control (CWE-284, CVSS 9.8), классическое нарушение из A01 (Broken Access Control) по OWASP Top 10. Вектор: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Проблему усугубила миграция с Gen 6 на Gen 7: при переносе конфигураций локальные пароли не сбрасывались. Старые пароли на новом железе - подарок атакующему.

Tradecraft атакующих (по данным Huntress, около 28 инцидентов):
  • Злоупотребление привилегированными LDAP-аккаунтами (sonicwall, LDAPAdmin) - пивот до domain controller за несколько часов
  • C2 через Cloudflared-туннели и OpenSSH из C:\ProgramData
  • Дамп NTDS.dit через wbadmin.exe (T1003.003) для офлайн-крекинга
  • Удаление Volume Shadow Copies: powershell.exe -Command "Get-WmiObject Win32_Shadowcopy | Remove-WmiObject"
  • Отключение Defender через Set-MpPreference (T1562.001), отключение Windows Firewall через netsh advfirewall set ... (T1562.004; LOLBAS-запись netsh.exe маппится на T1546.007)
  • BYOVD-атаки: установка rwdrv.sys и hlpdrv.sys для отключения защитных средств (T1562.001, Disable or Modify Tools)
  • Очистка Event Log через аргумент -dellog при запуске Akira ransomware
Полный набор: от входа до зачистки следов. Работают быстро, грязно и эффективно.

SMA100 - SQL Injection, Command Injection, Apache mod_rewrite​

Линейка SMA100 имеет собственную историю периметровых дыр:

CVEТипCVSSCWEEPSSГод KEV
CVE-2021-20016SQL Injection (pre-auth)9.8CWE-890.4004 (Top 5%)2021
CVE-2023-44221OS Command Injection (post-auth)7.2CWE-780.7493 (Top 1%)2025
CVE-2024-53704Authentication Bypass (SSLVPN)9.8CWE-2870.9513 (Top 1%)2025
CVE-2024-38475Apache mod_rewrite (pre-auth)9.1CWE-1160.9996 (Top 1%)2025

CVE-2024-38475 - уязвимость в Apache HTTP Server (mod_rewrite), затрагивающая SMA200, SMA210 (линейка SMA100, не SMA1000). EPSS 0.9996 - практически гарантированная эксплуатация. CVE-2024-53704 - обход аутентификации SSLVPN, для неё есть Nuclei-шаблон (http/cves/2024/CVE-2024-53704.yaml) в репозитории ProjectDiscovery.

Паттерн очевиден: каждый год SonicWall-appliances фигурируют в активных атаках. При среднем времени закрытия CVE в 29 месяцев (по данным IBM X-Force 2025), edge-устройства с pre-auth RCE становятся initial access-вектором задолго до патчинга. Двадцать девять месяцев. Два с половиной года устройство торчит наружу с известной дырой.

Место SonicWall zero-day RCE в kill chain по ATT&CK​

Цепочка CVE-2026-15409 + CVE-2026-15410 покрывает этапы от initial access до execution на appliance. Дальнейшие шаги строятся на tradecraft, наблюдавшемся в реальных SonicWall-инцидентах:

ЭтапATT&CK IDДействие
Initial AccessT1190SSRF через Work Place interface
Privilege EscalationT1068SSRF обеспечивает авторизованный запрос к AMC
ExecutionT1059.004Code Injection, Unix Shell на appliance
PersistenceT1505.003Web Shell или кастомный бэкдор (техника описана MITRE для всех платформ, Atomic Red Team тесты - только для Windows)
Defense EvasionT1562.001Отключение логирования/безопасности
C2T1071.001 / T1105Reverse shell, загрузка инструментов
Credential AccessT1003.003Дамп NTDS.dit через wbadmin.exe
Lateral Movement-RDP/WMI через LDAP-credentials из конфига SonicWall
Impact-Ransomware (Akira, Play)

После захвата appliance атакующий вытаскивает LDAP/AD-credentials из конфигурации SonicWall - устройство хранит bind-пароль для интеграции с Active Directory. Этот аккаунт зачастую over-privileged (а когда он не over-privileged? - почти никогда). По данным CrowdStrike, 75% вторжений в 2024 году использовали действительные учётные данные, а 79% атак обходились без malware - living off the land в чистом виде.

Обнаружение атак на SonicWall: практическая методика​

Fingerprinting SonicWall SMA на периметре​

[Применимо: внешний пентест, recon-фаза]

Требования к окружению: ОС с установленным Nuclei (v3.x+) и nmap (7.x+). Минимум 2 ГБ RAM. Интернет-доступ к целевым SMA-appliances.

Прежде чем проверять конкретные CVE - определяем, какие SonicWall-устройства торчат наружу. Порты 443, 8443 и 4433 используются SonicWall в зависимости от модели и конфигурации (Web management, Portal, SMA). Fingerprinting через HTTP-заголовки и SSL-сертификат:
Bash:
curl -sk https://<target>:443/ -o /dev/null -D - | grep -iE "server|sonicwall|sma"
nmap -sV -p 443,8443,4433 --script ssl-cert <target> | grep -iE "sonicwall|SMA"
Для проверки известных CVE (2024) - Nuclei-шаблоны:
Bash:
nuclei -u https://<target> -t http/cves/2024/CVE-2024-53704.yaml \
       -t http/cves/2024/CVE-2024-38475.yaml -silent
На момент написания Nuclei-шаблоны для CVE-2026-15409 и CVE-2026-15410 ещё не опубликованы в основном репозитории ProjectDiscovery - следите за обновлениями в nuclei-templates/http/cves/2026/.

Ограничения: fingerprinting не заменяет проверку версии прошивки. SonicWall может скрывать version banner в production-конфигурации. Для точной идентификации версии SMA1000 нужен доступ к management interface или данные из vulnerability scanner уровня Qualys/Tenable.

Индикаторы компрометации SonicWall в логах и SIEM​

[Применимо: blue team, SOC, IR-команда]

Сетевые артефакты SSRF (CVE-2026-15409):
  • Аномальные HTTP-запросы к Work Place интерфейсу SMA1000 с нетипичными URI - SSRF триггерится через манипуляцию параметров URL
  • Исходящие запросы от SMA1000 к своему AMC-порту (localhost/127.0.0.1) - артефакт SSRF, appliance стучит сам к себе на внутренний сервис
  • Резкий рост запросов с одного внешнего IP к Work Place
Хостовые артефакты на SMA1000:
  • Нетипичные дочерние процессы от веб-сервера, shell-сессии
  • Изменения в файловой системе: новые файлы в директориях web-сервера (web shell)
  • DNS-запросы от appliance к внешним хостам (C2-индикатор)
Артефакты пост-эксплуатации во внутренней сети (по данным Huntress):
  • Аутентификация от сервисного аккаунта SonicWall (sonicwall, LDAPAdmin) на серверах, к которым он обычно не обращается - вот это сразу красный флаг
  • Процессы cloudflared.exe, sshd.exe из C:\ProgramData
  • Запуск wbadmin.exe с параметрами бэкапа системного состояния (T1003.003, NTDS dump - согласно LOLBAS)
  • Драйверы rwdrv.sys, hlpdrv.sys в AppData\Local\Temp (BYOVD)
Детект по конкретным SIEM/EDR:
  • Elastic 8.x+: детект shell-invocations на SMA1000 требует syslog forwarding с appliance в SIEM (прямая установка Elastic Agent на closed appliance невозможна) - парсите syslog на аномальные процессы веб-сервера и shell-вызовы; отдельное правило на аутентификацию от SonicWall-сервисных аккаунтов к нетипичным хостам
  • Splunk: поиск по source=WinEventLog:Security EventCode=4624 TargetUserName="sonicwall" OR TargetUserName="LDAPAdmin" с корреляцией по нетипичному IpAddress
  • CrowdStrike Falcon: детект BYOVD через kernel driver load events с хешами rwdrv.sys, hlpdrv.sys (IoC-хеши опубликованы Huntress)

Чеклист: SonicWall patch и обновление безопасности​

Действия по приоритету - сначала останавливаем кровотечение, потом хардeним:
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Если эксплуатация подтверждена in the wild - патчинг это минимум. Считайте компрометацию состоявшейся и работайте от этого.

Я разбираю SonicWall-прошивки не первый год, и цепочка CVE-2026-15409 + CVE-2026-15410 интересна не столько техникой - SSRF в code injection классика, которую мы видели на десятках appliances - сколько тем, что SonicWall как вендор продолжает генерировать одни и те же классы уязвимостей. CWE-918, CWE-94, CWE-284, CWE-89, CWE-78, CWE-287 - это OWASP Top 10 в полный рост на устройстве, которое стоит на периметре и «защищает» корпоративную сеть. Ирония ощутимая.

Прогноз: следующая pre-auth SonicWall RCE уязвимость - вопрос не «если», а «когда» и «в какой линейке». Для пентестеров это значит: SonicWall на периметре клиента - первое, что стоит fingerprint'ить, и первое, где стоит проверять свежие advisory. Для тех, кто защищается - пора задуматься, стоит ли держать management-интерфейс appliance доступным хоть откуда-то, кроме выделенной VLAN. Если интересно прощупать SSRF-to-RCE на реальном стенде - на HackerLab лежит сценарий, где подобный примитив нужно собрать в полную цепочку самостоятельно.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab