Daha önce belgelenmemiş bir tehdit aktörünün, yakın zamanda açıklanan SonicWall Güvenli Mobil Erişim (SMA) 1000 serisi VPN cihazlarının, 22 Haziran 2026'dan bu yana kamuya açıklanmalarından sıfır gün önce istismar edildiğine atfedildi.
Siber güvenlik şirketi Volexity, etkinliğiUTA0533adı altında izliyor. Keşif, bu ayın başlarında yapılan bir olay müdahale soruşturmasının ardından yapıldı. Etkilenen kuruluş belirlenmedi.
Güvenlik araştırmacıları Sean Koessel ve Steven Adairsaidbir analizde "Bu tehdit aktörünün, SonicWall SMA VPN cihazları için özel olarak tasarlanmış kötü amaçlı yazılımlar ve diğer saldırgan ticari araçları için özel olarak tasarlanmış çok sayıda sıfır gün açıklarını kullandığı gözlemlendi" dedi.
Söz konusu güvenlik açıkları CVE-2026-15409 (CVSS puanı: 10,0) ve CVE-2026-15410'dur (CVSS puanı: 7,2), bunların her ikisi de keyfi komut yürütmeyi kolaylaştırmak ve duyarlı cihazları ele geçirmek içinzincirlenebilirolabilir. Her iki güvenlik açığına yönelik yamalar bu hafta SonicWall tarafından yayınlandı.
Güvenliği ihlal edilen varlığa ait iki SonicWall SMA VPN cihazı tanımlandı. Tehdit aktörünün bu cihazlarda gerçekleştirdiği eylemlerin sırası aşağıda listelenmiştir -
-
Cihaz 1:
- 22 Haziran 2026'da "/usr/bin/xzfind" adında bir ELF Yürütülebilir Dosyası yazılıyor. Dosya, ayrıcalığı olmayan bir kullanıcının root olarak rastgele komutlar yürütmesine olanak tanıyan, ROOTRUN adlı birsetuidikili dosyasıdır.
- Meşru bir SonicWall işlemine eklenen iki gömülü JAR arşivi içeren "/usr/lib/python3.11/site-packages/deploy_new.py" (diğer adıyla KNUCKLEBALL) ikinci bir dosya adı yazma. İki veri yükü, açık kaynaklı bir HTTP proxy olanSuo5ve ORANGETAIL olarak adlandırılanBehinderbenzeri özel Java web kabuğudur. JAR dosyaları, saldırganların internetten erişilebilen URI yolları aracılığıyla onlarla etkileşime girmesine olanak tanır: "/workplace/error.jsp" ve "/workplace/dialogs/errorDialog.jsp."
- Önceki adımda indirilen Python betiği aracılığıyla meşru "/etc/init.d/workplace startup" betiğini değiştirerek kalıcılığın sağlanması.
- Suo5 ve ORANGETAIL'e giden iki rota eklemek için "/var/lib/unit/conf.json" adresindeki NGINX Ünitesi yapılandırma dosyasını değiştirme.
-
Cihaz 2:
- Rotalar geçerli yanıtlar döndürmese de, ilk uygulamada tanımlanan "/var/lib/unit/conf.json" dosyasında aynı değişiklikleri yapmak.
- "/var/tmp" dizininde, kullanıcı adlarını ve parolaları çıkarmak üzere şifrelenmemiş LDAP trafiğini incelemek üzere tcpdump'ı başlatan bir dosya ("lib.sh") dahil olmak üzere birden fazla dosya oluşturma.
İkinci cihazın 2 Temmuz 2026'daki yeniden başlatmanın ardından daha az yapay yapıya sahip olduğu ve bunun da bellekte yerleşik tüm yapay nesnelerin ve arka kapıların kaldırılmasıyla sonuçlandığı söyleniyor.
Volexity, ilk cihazın "/tmp" klasöründe istismar ve ayrıcalık artışıyla ilişkili ek dosyalar tespit ettiğini ve bir dosyanın ("/tmp/hypdate.b64") CVE-2026-15410'a yönelik bir istismar içerdiğini söyledi.
Araştırmacılar, "/tmp dosyasındaki dosyalar, cihazın dahili veritabanı hizmeti tarafından kullanılan ayrıcalıksız hesaba aitti" diye açıkladı. "Bu, tehdit aktörünün bu hizmet bağlamı üzerinden dosya yazabildiğini ve büyük olasılıkla çalıştırabildiğini gösterdi."
Günlüklerin ve sistem belleğinin daha ayrıntılı incelenmesi, kimlik doğrulaması yapılmamış bir harici isteğin cihazdaki yalnızca localhost hizmetlerine bir WebSocket tüneli kurmasına izin veren bir ön kimlik doğrulama "/wsproxy" bypass'ı olarak tanımlanan CVE-2026-15409'un keşfedilmesine yol açtı. Spesifik olarak, SMA Connect Agent'ın Kullanıcı Aracısı ve -3389 ile başlayan bir bmID değeri ile bir istek yayınlanmasını içerir.
Dış erişim, tehdit aktörü tarafından "sysCtrl" uç noktasında tanımlanan yöntemlere erişmek için kötüye kullanılabilir; bu, SMA kontrol hizmetindeki (ör. CVE-2026-15410) komut ekleme, ayrıcalık yükseltme ve kod yürütme kusurlarından yararlanarak daha derin erişim için bir yol sağlar.
Ayrıca, bir saldırganın SMA kontrol hizmetine ("ctrl-service") kimlik doğrulamasını atlamasına izin verebilecek ayrı bir güvenlik kusuru da analizin bir parçası olarak işaretlenmiştir. Temel kimlik doğrulama parolası, cihazın yerel donanım tanımlayıcısından ("/sys/class/dmi/id/product_uuid") türetildiği için, bu UUID bilgisine sahip bir saldırgan, kimlik doğrulama için gereken parolayı belirleyebilir.
Bunu önemsiz kılan şey, "product_uuid" dosyasının herkes tarafından okunabilir olması, böylece ayrıcalığı olmayan bir kullanıcının değeri elde etmesine ve şifreyi bulmasına olanak sağlamasıdır. Bununla birlikte, UUID değeri yalnızca fiziksel cihazlar için gözlemlenir, yani sanal cihazlar etkilenmez.
Volexity, "Bu kimlik doğrulama bypass'ının gözlemlenen olayda kullanılmamış gibi göründüğüne dikkat edilmelidir." dedi. "Bunun yerine, saldırgan 'product_uuid' dosyasını okumak için farklı bir güvenlik açığını kötüye kullandı"
Burası CVE-2026-15409'un devreye girdiği yer. Özellikle, saldırı yolu, SMA cihazının bir parçası olarak kurulu olarak gelen ve localhost aracılığıyla erişilebilen bir veritabanı olan CouchDB'nin istismar edilmesini gerektiriyor. Tehdit aktörünün benimsediği kesin yaklaşım belirsizliğini korusa da, işaretler CouchDB kullanıcısının "product_uuid" dosyasını okumak için kullanıldığına ve sonuçta kimlik doğrulamadan kaçıldığına işaret ediyor.
"Bu özellik sayesinde bir saldırgan, localhost:1050 üzerindeki Erlang uygulaması veya localhost:8188 üzerindeki ctrl-service uygulaması gibi cihaz üzerinde çalışan daha az sağlamlaştırılmış hizmetlere erişebilir ve bu hizmetlerden yararlanabilir." Rapid7said.
Bir kavram kanıtlama (PoC) istismarıpiyasaya sürülmüşSiber güvenlik satıcısı tarafından, localhost:1050 tarafından beklenen Erlang protokolünü uygulayarak ve dosya okuma-yazma ve RPC çağrıları yoluyla rastgele kod yürütme için WebSocket aracılığıyla tünelleyerek SonicWall SMA 1000 cihazlarında root olmayan uzaktan kod yürütme sağlar.
Toplamda tüm sömürü zinciri şu şekilde gelişiyor:
- SMA Connect Agent'ı ve bmID=-3389 ile başlayan URI parametresini içeren User-Agent dizesiyle kimliği doğrulanmamış bir "/wsproxy" isteği gönderin.
- Yalnızca localhost hizmetlerine bir WebSocket tüneli oluşturun.
- Dosyaları "couchdb" kullanıcısı olarak okumak, yazmak için CouchDB'ye çağrı yapın.
- "/tmp" içindeki bir dosyayı, CVE-2026-15409'dan yararlanılarak çalıştırıldığında "/sys/class/dmi/id/product_uuid" dosyasını okuyacak "couchdb" kullanıcısı olarak hazırlayın.
- "Ctrl-service"in "remove_hotfix" iş akışındaki bir yol geçiş kusuru olan CVE-2026-15410'dan yararlanarak root'a iletin ve yükseltilmiş ayrıcalıklarla komut yürütme elde edin.
Volexity, "UTA0533, SonicWall SMA VPN cihazlarını tehlikeye atmak ve kök düzeyinde erişim elde etmek için birden fazla sıfır gün güvenlik açığını birleştirdi" dedi. "Kök erişimiyle, tehdit aktörü depolanan veya önbelleğe alınan kimlik bilgilerine erişebilir, ağ trafiğini yakalayabilir ve potansiyel olarak cihazlar tarafından işlenen kimlik bilgilerine müdahale edebilir."
"UTA0533, SonicWall cihazlarını tehlikeye atma konusunda önemli bir yetenek sergilemesine rağmen, mevcut kanıtlar, tehdit aktörünün yana doğru hareket etme veya diğer sistemlere erişim sağlama konusunda daha az başarılı olduğunu gösteriyor."
Güncelleme
Rapid7'nin güvenlik açığı istihbarat direktörü Douglas McKee, sıfır gün istismar kampanyasıyla ilgili yorum almak üzere kendisine ulaşıldığında, The Hacker News'e "sonraki olay müdahale araştırmalarının" Volexity ve siber güvenlik sağlayıcısı tarafından gözlemlenen iki faaliyet kümesi arasında "taktikler, teknikler ve prosedürlerde önemli bir örtüşmeyi" ortaya çıkardığını söyledi.
McKee, "Bu güçlü teknik korelasyon, bu sıfır gün güvenlik açığının keşfedilmesinden ve kullanılmasından tek bir tehdit aktörünün veya koordineli grubun sorumlu olduğunu gösteriyor" diye ekledi. "Son zamanlarda INC Ransomware, bu güvenlik açığı zincirini aktif olarak silahlandıran baskın tehdit aktörü olarak ortaya çıktı."
(Hikaye yayınlandıktan sonra Rapid7'den gelen yanıtı içerecek şekilde güncellendi.)

