Volexity と Rapid7 は 7 月 21 日、SonicWall Secure Mobile Access (SMA) 1000 の CVE-2026-15409 (SSRF, CVSS 10.0) と CVE-2026-15410 (コマンド注入) が SonicWall による 7 月 14 日の開示・修正のおよそ 3 週間前、6 月 22 日から実戦悪用されていたと発表しました。SMA 1000 は組織ネットワークの入口となる SSL VPN で、影響機種は 6210 / 7210 / 8200v。SonicWall は既にホットフィックス 12.4.3-03453 と 12.5.0-02835 を配布済みです。
主なポイント
- 攻撃者クラスタ UTA0533 が 2 つの脆弱性を連鎖させ、認証なしで root 権限を奪取
- setuid root ツール「xzfind (ROOTRUN)」と Python 実装のインプラント「KNUCKLEBALL」を配布
- 正規の SonicWall プロセスに Java ペイロードを注入し、起動スクリプト改変で永続化
- Volexity は 7 月 17 日にブログで詳細を公表、続報として 21 日に 3 週間前からの侵害と横展開の試みを追加開示
出典: SonicWall SMA zero-days were exploited weeks before disclosure