
أداة Bash غير رسمية للتحقق من مؤشرات الاختراق (IoC) لأجهزة SonicWall SMA1000 المتأثرة بثغرتي CVE-2026-15409 وCVE-2026-15410 المستغلتين بنشاط.
أداة فحص سجلات غير رسمية مبنية على Bash لمجموعة مختارة من مؤشرات الاختراق المرتبطة بالثغرات المستغلة بنشاط في سلسلة SonicWall SMA 1000: CVE-2026-15409 وCVE-2026-15410.
[!CAUTION] مشروع مجتمعي مستقل: هذا المستودع ليس تابعًا لشركة SonicWall أو المكتب الاتحادي الألماني لأمن المعلومات (BSI)، وليس مُعتمدًا أو مُدارًا أو مدعومًا من أيٍّ منهما.
[!IMPORTANT] هذا السكربت مجرد أداة كشف محدودة. النتيجة النظيفة لا تُثبت أن الجهاز غير مخترق، كما أن المطابقة ليست استنتاجًا جنائيًا نهائيًا.
في 14 يوليو 2026، نشرت SonicWall النشرة الأمنية SNWLID-2026-0008 بخصوص ثغرتين من نوع اليوم الصفري تؤثران على سلسلة SMA 1000. وأبلغ البائع عن عدة حالات خضعت للتحقيق تشير إلى استغلال فعلي في البرية.
في 15 يوليو 2026، نشر BSI الوثيقة BITS-H Nr. 2026-271845-1032، الإصدار 1.0:
SonicWall SMA1000 – ثغرات اليوم الصفري مستغلة بنشاط
مستوى الحرجة: 3 / برتقالي
يوصي BSI فرق الأمن بتنفيذ التدابير الوقائية فورًا وبدء التحقيق الجنائي الرقمي.
تغطي النشرة نماذج سلسلة SMA 1000 التالية:
استشر دائمًا نشرة SonicWall الحالية للتأكد من الإصدارات المتأثرة والإصلاحات المدعومة.
ثغرة حرجة من نوع تزوير الطلبات من جانب الخادم (SSRF) في واجهة SMA1000 Appliance Work Place. قد يتمكن مهاجم بعيد غير مُصادَق من دفع الجهاز إلى إرسال طلبات إلى وجهات غير مقصودة.
ثغرة حقن كود في وحدة تحكم إدارة الأجهزة SMA1000 Appliance Management Console. في ظل ظروف محددة، قد يتمكن مسؤول مُصادَق من تنفيذ أوامر اعتباطية لنظام التشغيل عن بُعد.
[!NOTE] قد تعرض بعض المنشورات المختصرة المعرّف
CVE-2026-1541. المعرّف الكامل هو CVE-2026-15410.
SonicWall-SMA1000-Zero-Day-IoC-Check/
├── README.md
├── NOTICE.md
└── sonicwall-sma1000-ioc-check.sh
يبحث السكربت في سجلات الوصول وخدمة التحكم المحددة لأجهزة SMA1000 عن أنماط معرّفة مسبقًا قد تستدعي مزيدًا من التحقيق.
يقوم السكربت بـ:
zgrep؛لا يقوم السكربت بـ:
zgrep / GNU gzip/var/log/aventailاستنسخ المستودع:
git clone https://github.com/MrRawBit/SonicWall-SMA1000-Zero-Day-IoC-Check.git
cd SonicWall-SMA1000-Zero-Day-IoC-Check
اجعل السكربت قابلاً للتنفيذ:
chmod +x sonicwall-sma1000-ioc-check.sh
شغّل السكربت بصلاحيات الجذر:
sudo ./sonicwall-sma1000-ioc-check.sh
عند عدم العثور على أي نمط معرّف:
No configured SMA1000 indicators of compromise were found.
A clean result does not prove that the appliance is uncompromised.
عند اكتشاف نمط معرّف واحد على الأقل:
WARNING: Potential SMA1000 indicators of compromise were detected.
Preserve evidence, isolate the appliance when appropriate, and follow current incident-response and vendor guidance.
| الرمز | المعنى |
|---|---|
0 | لم يتم اكتشاف أي نمط IoC معرّف |
1 | تم اكتشاف نمط IoC معرّف واحد على الأقل |
2 | حدث خطأ في المتطلبات الأساسية أو أثناء التنفيذ |
يشمل رمز الخروج 2 حالات غياب صلاحيات الجذر، أو غياب أمر zgrep، أو غياب دليل السجلات، أو عدم وجود ملفات سجلات مدعومة.
مثال لسير العمل المؤتمت:
sudo ./sonicwall-sma1000-ioc-check.sh
result=$?
case "$result" in
0)
echo "No configured indicators detected."
;;
1)
echo "Potential compromise detected. Begin incident-response procedures."
;;
2)
echo "The check could not be completed. Review the error output."
;;
esac
يبحث السكربت حاليًا عن أنماط تتعلق بما يلي:
يتم فحص الملفات التالية:
/var/log/aventail/extraweb_access.log*
/var/log/aventail/ctrl-service.log*
تشمل الفحوصات السجلات المُدوّرة بصيغة النص العادي والسجلات المضغوطة بصيغة gzip على حد سواء. التعبيرات النمطية الدقيقة متاحة في sonicwall-sma1000-ioc-check.sh.
تحدد نشرة SonicWall إصدارات التحديثات الإصلاحية التالية التي تم فيها إصلاح الثغرات:
12.4.3-03453 أو أحدث12.5.0-02835 أو أحدثتحقق من هذه الإصدارات مقابل نشرة البائع الحالية قبل اتخاذ القرارات التشغيلية.
عندما يُبلغ السكربت عن مؤشر محتمل:
إذا كان هناك اشتباه أو تأكيد بحدوث اختراق، فاتبع إرشادات البائع الحالية. قد يشمل ذلك إعادة تصوير الأجهزة المادية أو إعادة نشر الأجهزة الافتراضية، وتغيير كلمات مرور المستخدمين والمسؤولين، وإعادة تعيين رموز TOTP.
لا تعتمد على التصحيح وحده عند الاشتباه بحدوث اختراق.
قد تتغير المراجع الخارجية وإرشادات البائع. تعامل مع نشرة SonicWall الحالية باعتبارها المصدر الموثوق للإصدارات المتأثرة والإصلاحات والمؤشرات المحدثة.
المساهمات مرحب بها، خاصة في:
لا ترسل بيانات الاعتماد أو رموز الجلسات أو معلومات العملاء أو سجلات الإنتاج غير المنقّحة أو أسماء المضيفين الداخلية أو عناوين IP الحساسة أو أكواد استغلال غير ذات صلة.
استخدم هذا المشروع فقط على الأنظمة التي تملكها أو المصرح لك صراحةً بإدارتها. احفظ الأدلة والتزم بالمتطلبات التنظيمية والقانونية والتعاقدية والرقابية المعمول بها أثناء التحقيق.
قد تكون SonicWall وSMA والأسماء ذات الصلة علامات تجارية لأصحابها المعنيين. استخدامها في هذا المستودع هو لأغراض وصفية فقط ولا يوحي بأي انتساب أو رعاية أو تأييد أو دعم.
تمت الإشارة إلى منشور BSI لأغراض السياق الأمني الدفاعي. هذا المستودع ليس منشورًا أو أداة رسمية صادرة عن BSI.
راجع NOTICE.md قبل نشر هذا المشروع أو إعادة توزيعه.
لا تُضف ترخيصًا مفتوح المصدر حتى تتأكد من أنك تملك الحقوق اللازمة لإعادة توزيع السكربت الأصلي ومنطق الكشف. إن إعادة تسمية السكربت أو تغيير تعليقاته لا يلغي حقوق الطبع والنشر أو التزامات الإسناد أو الترخيص الخاصة بالأطراف الثالثة.
البرنامج مُقدَّم دون أي نوع من الضمانات. استخدمه على مسؤوليتك الخاصة. يجب التحقق من جميع النتائج من قبل موظفي أمن مؤهلين ومقارنتها بإرشادات البائع الرسمية الحالية.