Een voorheen ongedocumenteerde bedreigingsacteur wordt toegeschreven aan de exploitatie van recentelijk bekendgemaakte VPN-apparaten uit de SonicWall Secure Mobile Access (SMA) 1000-serie, nul dagen vóór hun openbaarmaking sinds 22 juni 2026.
Cybersecuritybedrijf Volexity volgt de activiteit onder de naam UTA0533. De ontdekking werd gedaan na een incidentresponsonderzoek eerder deze maand. De getroffen organisatie is niet geïdentificeerd.
“Deze bedreigingsacteur werd waargenomen met behulp van meerdere zero-day exploits, malware die speciaal is ontworpen voor SonicWall SMA VPN-apparaten, evenals andere aanvallers”, aldus beveiligingsonderzoekers Sean Koessel en Steven Adair in een analyse.
De kwetsbaarheden in kwestie zijn CVE-2026-15409 (CVSS-score: 10,0) en CVE-2026-15410 (CVSS-score: 7,2), die beide aan elkaar kunnen worden gekoppeld om willekeurige opdrachtuitvoering te vergemakkelijken en gevoelige apparaten over te nemen. Patches voor beide kwetsbaarheden zijn deze week door SonicWall uitgebracht.
Er zijn twee SonicWall SMA VPN-apparaten geïdentificeerd die tot de gecompromitteerde entiteit behoren. De volgorde van de acties die door de dreigingsactor in deze apparaten worden ondernomen, wordt hieronder vermeld:
-
Toestel 1:
- Schrijven van een ELF-uitvoerbaar bestand met de naam “/usr/bin/xzfind” op 22 juni 2026. Het bestand is een setuid binair bestand genaamd ROOTRUN waarmee een gebruiker zonder rechten willekeurige opdrachten als root kan uitvoeren.
- Een tweede bestandsnaam schrijven “/usr/lib/python3.11/site-packages/deploy_new.py” (ook bekend als KNUCKLEBALL), die twee ingebedde JAR-archieven bevat die in een legitiem SonicWall-proces zijn geïnjecteerd. De twee payloads zijn Suo5, een open-source HTTP-proxy, en een Behinder-achtige aangepaste Java-webshell genaamd ORANGETAIL. Met de JAR-bestanden kunnen de aanvallers ermee communiceren via via internet toegankelijke URI-paden: “/workplace/error.jsp” en “/workplace/dialogs/errorDialog.jsp.”
- Het tot stand brengen van persistentie door het legitieme script “/etc/init.d/workplace startup” te wijzigen met behulp van het Python-script dat in de vorige stap is gedownload.
- Het NGINX Unit-configuratiebestand op “/var/lib/unit/conf.json” aanpassen om twee routes toe te voegen die naar Suo5 en ORANGETAIL leiden.
-
Toestel 2:
- Dezelfde wijzigingen aanbrengen in “/var/lib/unit/conf.json” geïdentificeerd op het eerste apparaat, hoewel de routes geen geldige antwoorden retourneerden.
- Meerdere bestanden maken in de map “/var/tmp”, waaronder één (“lib.sh”) die tcpdump start om niet-versleuteld LDAP-verkeer te inspecteren om gebruikersnamen en wachtwoorden te extraheren.
Er wordt gezegd dat het tweede apparaat minder artefacten heeft na een herstart op 2 juli 2026, waardoor alle geheugenresidente artefacten en achterdeurtjes zijn verwijderd.
Volexity zei dat het aanvullende bestanden heeft geïdentificeerd die verband houden met exploitatie en escalatie van bevoegdheden in de map “/tmp” van het eerste apparaat, waarbij één bestand (“/tmp/hypdate.b64”) een exploit voor CVE-2026-15410 bevat.

“De bestanden in /tmp waren eigendom van het niet-bevoorrechte account dat werd gebruikt door de interne databaseservice van het apparaat”, legden de onderzoekers uit. “Dit gaf aan dat de bedreigingsacteur bestanden via die servicecontext kon schrijven en waarschijnlijk uitvoeren.”
Verdere analyse van de logbestanden en het systeemgeheugen leidde tot de ontdekking van CVE-2026-15409, dat is beschreven als een pre-authenticatie “/wsproxy”-bypass waarmee een niet-geverifieerd extern verzoek een WebSocket-tunnel tot stand kan brengen naar services die alleen localhost zijn op het apparaat. Concreet gaat het om het indienen van een aanvraag bij een User-Agent van SMA Connect Agent en een bmID-waarde die begint met -3389.
De externe toegang kan door de bedreigingsactor worden misbruikt om toegang te krijgen tot methoden die zijn gedefinieerd in het “sysCtrl”-eindpunt, waardoor een pad wordt geboden voor diepere toegang door gebruik te maken van opdrachtinjectie, escalatie van bevoegdheden en fouten bij het uitvoeren van code in de SMA-controleservice (dwz CVE-2026-15410).
Als onderdeel van de analyse wordt ook een afzonderlijk beveiligingsfout opgemerkt, waardoor een aanvaller de authenticatie bij de SMA-controleservice (“ctrl-service”) kan omzeilen. Omdat het basisverificatiewachtwoord is afgeleid van de lokale hardware-identificatie van het apparaat (“/sys/class/dmi/id/product_uuid”), kan een aanvaller met kennis van deze UUID het wachtwoord bepalen dat nodig is voor verificatie.
Wat dit triviaal maakt, is dat het bestand “product_uuid” door iedereen kan worden gelezen, waardoor een gebruiker zonder rechten de waarde kan verkrijgen en het wachtwoord kan achterhalen. Dat gezegd hebbende, wordt de UUID-waarde alleen waargenomen voor fysieke apparaten, wat betekent dat virtuele apparaten niet worden beïnvloed.
“Opgemerkt moet worden dat deze authenticatie-bypass niet lijkt te zijn gebruikt bij het waargenomen incident”, aldus Volexity. “In plaats daarvan misbruikte de aanvaller een andere kwetsbaarheid om het ‘product_uuid’-bestand te lezen”
Daarnaast is UTA0533 gekoppeld aan de exploitatie van CouchDB, een database die als onderdeel van het SMA-apparaat wordt geïnstalleerd en toegankelijk is via localhost. Hoewel de exacte operatie die door de bedreigingsacteur wordt uitgevoerd onduidelijk blijft, wijzen er tekenen op het gebruik van de CouchDB-gebruiker om het “product_uuid”-bestand te lezen en uiteindelijk de authenticatie te omzeilen.
“Met deze mogelijkheid kan een aanvaller minder beveiligde services bereiken en exploiteren die op het apparaat draaien, zoals de Erlang-applicatie op localhost:1050 of de ctrl-service-applicatie op localhost:8188”, aldus Rapid7.
Een proof-of-concept (PoC)-exploit die door de cybersecurity-leverancier is vrijgegeven, zorgt ervoor dat niet-root externe code kan worden uitgevoerd op SonicWall SMA 1000-apparaten door het Erlang-protocol te implementeren dat wordt verwacht door localhost:1050 en dit door de WebSocket te tunnelen voor het lezen en schrijven van bestanden en het uitvoeren van willekeurige code via RPC-aanroepen.
In totaal verloopt de gehele exploitatieketen als volgt:
- Verzend een niet-geverifieerd “/wsproxy”-verzoek met de User-Agent-tekenreeks die de SMA Connect Agent en de URI-parameter bevat, beginnend met bmID=-3389.
- Breng een WebSocket-tunnel tot stand naar services die alleen localhost zijn.
- Bel CouchDB om bestanden te lezen en te schrijven als de “couchdb”-gebruiker.
- Stage een bestand in “/tmp” als de “couchdb”-gebruiker die het bestand /sys/class/dmi/id/product_uuid zal lezen zodra het is uitgevoerd door gebruik te maken van CVE-2026-15409.
- Escaleer naar de root door gebruik te maken van CVE-2026-15410, een fout bij het doorlopen van paden in de “remove_hotfix”-workflow van “ctrl-service” en verkrijg opdrachtuitvoering met verhoogde rechten.
“UTA0533 combineerde meerdere zero-day-kwetsbaarheden om SonicWall SMA VPN-apparaten in gevaar te brengen en toegang op rootniveau te verkrijgen”, aldus Volexity. “Met root-toegang kan de bedreigingsacteur toegang krijgen tot opgeslagen of in de cache opgeslagen inloggegevens, netwerkverkeer vastleggen en mogelijk inloggegevens onderscheppen die door de apparaten worden verwerkt.”
“Hoewel UTA0533 blijk gaf van aanzienlijke capaciteiten bij het compromitteren van de SonicWall-apparaten, suggereert het beschikbare bewijs dat de dreigingsactor minder succesvol zijwaarts bewoog of toegang kreeg tot andere systemen.”