SonicWall SMA Zero-Days Explotados Antes de su Divulgación para Obtener Acceso Root

Ataques de día cero en appliances SonicWall SMA

Un actor de amenazas no identificado previamente, denominado UTA0533 por la firma de ciberseguridad Volexity, ha sido vinculado a la explotación de vulnerabilidades de día cero en los appliances VPN SonicWall Secure Mobile Access (SMA) serie 1000. Los ataques comenzaron el 22 de junio de 2026, antes de que las vulnerabilidades fueran divulgadas públicamente. Las vulnerabilidades involucradas son CVE-2026-15409 (puntuación CVSS 10.0) y CVE-2026-15410 (puntuación CVSS 7.2), que pueden encadenarse para lograr ejecución arbitraria de comandos y tomar control total de los dispositivos. SonicWall lanzó parches para ambas fallas esta semana.

Técnicas y herramientas empleadas

Los investigadores Sean Koessel y Steven Adair detallaron que el atacante utilizó múltiples exploits de día cero, malware diseñado específicamente para los appliances SMA, y diversas técnicas de ataque. En uno de los dispositivos comprometidos se encontraron los siguientes artefactos:

  • Escritura de un binario ELF llamado "/usr/bin/xzfind" (ROOTRUN), un setuid que permite ejecutar comandos como root.
  • Escritura de "/usr/lib/python3.11/site-packages/deploy_new.py" (KNUCKLEBALL), que contiene dos archivos JAR incrustados: Suo5 (un proxy HTTP de código abierto) y ORANGETAIL (una web shell Java personalizada similar a Behinder).
  • Modificación del script de inicio legítimo "/etc/init.d/workplace startup" para lograr persistencia.
  • Modificación del archivo de configuración de NGINX Unit en "/var/lib/unit/conf.json" para agregar rutas hacia Suo5 y ORANGETAIL.

En un segundo dispositivo, se realizaron modificaciones similares pero las rutas no devolvían respuestas válidas. Además, se crearon archivos en "/var/tmp", incluyendo "lib.sh", que ejecutaba tcpdump para inspeccionar tráfico LDAP no cifrado y extraer credenciales.

Cadena de explotación

Volexity detalló la cadena completa de explotación:

  • Envío de una solicitud no autenticada a "/wsproxy" con User-Agent "SMA Connect Agent" y parámetro URI que comienza con "bmID=-3389".
  • Establecimiento de un túnel WebSocket hacia servicios solo accesibles desde localhost.
  • Llamadas a CouchDB para leer y escribir archivos como el usuario "couchdb".
  • Preparación de un archivo en "/tmp" como "couchdb" que lee "/sys/class/dmi/id/product_uuid" al ejecutarse mediante la explotación de CVE-2026-15409.
  • Escalada a root explotando CVE-2026-15410, una falla de path traversal en el flujo "remove_hotfix" de "ctrl-service", logrando ejecución de comandos con privilegios elevados.

Además, se identificó una vulnerabilidad de omisión de autenticación en el servicio de control SMA, donde la contraseña de autenticación Basic se deriva del UUID del hardware local. Dado que el archivo "product_uuid" es legible por cualquier usuario, un atacante con conocimiento de este UUID puede determinar la contraseña. Sin embargo, Volexity señaló que esta omisión no fue utilizada en el incidente observado; en su lugar, el atacante abusó de otra vulnerabilidad para leer el archivo "product_uuid".

Impacto y conclusiones

Con acceso root, el actor de amenazas pudo acceder a credenciales almacenadas o en caché, capturar tráfico de red e interceptar credenciales procesadas por los appliances. No obstante, Volexity indicó que la evidencia disponible sugiere que el atacante tuvo menos éxito en moverse lateralmente o acceder a otros sistemas.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *