
Inoffizieller Bash-IoC-Checker für SonicWall-SMA1000-Geräte, die von aktiv ausgenutzten CVE-2026-15409 und CVE-2026-15410 betroffen sind.
Ein inoffizieller Bash-basierter Log-Check für ausgewählte Kompromittierungsindikatoren im Zusammenhang mit den aktiv ausgenutzten Schwachstellen CVE-2026-15409 und CVE-2026-15410 der SonicWall SMA 1000 Serie.
[!CAUTION] Unabhängiges Community-Projekt: Dieses Repository steht in keiner Verbindung zu SonicWall oder dem Bundesamt für Sicherheit in der Informationstechnik (BSI) und wird von diesen weder unterstützt noch gewartet.
[!IMPORTANT] Dieses Skript ist ein begrenztes Erkennungshilfsmittel. Ein sauberes Ergebnis beweist nicht, dass ein Gerät nicht kompromittiert ist, und eine Übereinstimmung ist keine vollständige forensische Schlussfolgerung.
Am 14. Juli 2026 veröffentlichte SonicWall das Sicherheitsbulletin SNWLID-2026-0008 für zwei Zero-Day-Schwachstellen, die die SMA 1000 Serie betreffen. Der Hersteller berichtete von mehreren untersuchten Fällen, die auf eine Ausnutzung in freier Wildbahn hindeuten.
Am 15. Juli 2026 veröffentlichte das BSI BITS-H Nr. 2026-271845-1032, Version 1.0:
SonicWall SMA1000 – Zero-Day-Schwachstellen aktiv ausgenutzt
Kritikalität 3 / Orange
Das BSI empfiehlt Sicherheitsteams, umgehend Schutzmaßnahmen zu ergreifen und forensische Untersuchungen einzuleiten.
Das Bulletin umfasst die folgenden Modelle der SMA 1000 Serie:
Konsultieren Sie stets das aktuelle SonicWall-Bulletin, um die betroffenen Versionen und empfohlenen Abhilfemaßnahmen zu bestätigen.
Eine kritische Server-Side-Request-Forgery-Schwachstelle in der Work-Place-Oberfläche des SMA1000 Appliances. Ein entfernter, nicht authentifizierter Angreifer könnte das Gerät möglicherweise dazu veranlassen, Anfragen an unbeabsichtigte Ziele zu senden.
Eine Code-Injection-Schwachstelle in der Management Console des SMA1000 Appliances. Unter bestimmten Bedingungen könnte ein authentifizierter Administrator möglicherweise entfernt beliebige Betriebssystembefehle ausführen.
[!NOTE] Einige verkürzte Veröffentlichungen zeigen möglicherweise
CVE-2026-1541. Die vollständige Kennung lautet CVE-2026-15410.
SonicWall-SMA1000-Zero-Day-IoC-Check/
├── README.md
├── NOTICE.md
└── sonicwall-sma1000-ioc-check.sh
Das Skript durchsucht ausgewählte SMA1000-Zugriffs- und Steuerungsdienst-Logs nach vordefinierten Mustern, die eine weitere Untersuchung rechtfertigen könnten.
Es:
zgrep;Es nicht:
zgrep / GNU gzip-Dienstprogramme/var/log/aventailKlonen Sie das Repository:
git clone https://github.com/MrRawBit/SonicWall-SMA1000-Zero-Day-IoC-Check.git
cd SonicWall-SMA1000-Zero-Day-IoC-Check
Machen Sie das Skript ausführbar:
chmod +x sonicwall-sma1000-ioc-check.sh
Führen Sie das Skript mit Root-Rechten aus:
sudo ./sonicwall-sma1000-ioc-check.sh
Wenn kein konfiguriertes Muster gefunden wird:
No configured SMA1000 indicators of compromise were found.
A clean result does not prove that the appliance is uncompromised.
Wenn mindestens ein konfiguriertes Muster erkannt wird:
WARNING: Potential SMA1000 indicators of compromise were detected.
Preserve evidence, isolate the appliance when appropriate, and follow current incident-response and vendor guidance.
| Code | Bedeutung |
|---|---|
0 | Kein konfiguriertes IoC-Muster erkannt |
1 | Mindestens ein konfiguriertes IoC-Muster erkannt |
2 | Ein Fehler bei der Voraussetzung oder Ausführung ist aufgetreten |
Exit-Code 2 umfasst fehlende Root-Rechte, einen fehlenden zgrep-Befehl, ein fehlendes Log-Verzeichnis oder keine unterstützten Log-Dateien.
Beispiel für automatisierte Workflows:
sudo ./sonicwall-sma1000-ioc-check.sh
result=$?
case "$result" in
0)
echo "No configured indicators detected."
;;
1)
echo "Potential compromise detected. Begin incident-response procedures."
;;
2)
echo "The check could not be completed. Review the error output."
;;
esac
Das Skript sucht derzeit nach Mustern, die Folgendes betreffen:
Die folgenden Dateien werden überprüft:
/var/log/aventail/extraweb_access.log*
/var/log/aventail/ctrl-service.log*
Sowohl Klartext- als auch gzip-komprimierte rotierte Logs werden einbezogen. Die genauen regulären Ausdrücke sind in sonicwall-sma1000-ioc-check.sh einsehbar.
Das SonicWall-Bulletin identifiziert die folgenden behobenen Plattform-Hotfix-Versionen:
12.4.3-03453 oder neuer12.5.0-02835 oder neuerÜberprüfen Sie diese Versionen anhand des aktuellen Herstellerbulletins, bevor Sie operative Entscheidungen treffen.
Wenn das Skript einen möglichen Indikator meldet:
Wenn ein Kompromiss vermutet oder bestätigt wird, befolgen Sie die aktuellen Anleitungen des Herstellers. Dies kann das Neu-Imaging physischer Appliances oder die erneute Bereitstellung virtueller Appliances, das Ändern von Benutzer- und Administratorkennwörtern sowie das Zurücksetzen von TOTP-Tokens umfassen.
Verlassen Sie sich bei Verdacht auf Kompromittierung nicht allein auf das Patchen.