
Comprobador no oficial de IoC en Bash para dispositivos SonicWall SMA1000 afectados por CVE-2026-15409 y CVE-2026-15410 explotados activamente.
Una comprobación no oficial de registros basada en Bash para indicadores de compromiso seleccionados asociados con las vulnerabilidades de la serie SonicWall SMA 1000 explotadas activamente CVE-2026-15409 y CVE-2026-15410.
[!CAUTION] Proyecto comunitario independiente: Este repositorio no está afiliado, respaldado, mantenido ni soportado por SonicWall ni por la Oficina Federal Alemana de Seguridad de la Información (BSI).
[!IMPORTANT] Este script es una ayuda de detección limitada. Un resultado limpio no demuestra que un appliance no esté comprometido, y una coincidencia no es una conclusión forense completa.
El 14 de julio de 2026, SonicWall publicó el aviso de seguridad SNWLID-2026-0008 para dos vulnerabilidades de día cero que afectan a la serie SMA 1000. El proveedor informó de múltiples casos investigados que indican explotación activa en entornos reales.
El 15 de julio de 2026, el BSI publicó BITS-H Nr. 2026-271845-1032, Versión 1.0:
SonicWall SMA1000 – vulnerabilidades de día cero explotadas activamente
Criticidad 3 / Naranja
El BSI recomienda que los equipos de seguridad implementen rápidamente medidas de protección e inicien una investigación forense.
El aviso cubre los siguientes modelos de la serie SMA 1000:
Consulte siempre el aviso actual de SonicWall para confirmar las versiones afectadas y la remediación soportada.
Una vulnerabilidad crítica de falsificación de solicitudes del lado del servidor en la interfaz Work Place del Appliance SMA1000. Un atacante remoto no autenticado podría hacer que el appliance realice solicitudes a ubicaciones no previstas.
Una vulnerabilidad de inyección de código en la Consola de Administración del Appliance SMA1000. En condiciones específicas, un administrador autenticado podría ejecutar comandos arbitrarios del sistema operativo de forma remota.
[!NOTE] Algunas publicaciones abreviadas pueden mostrar
CVE-2026-1541. El identificador completo es CVE-2026-15410.
SonicWall-SMA1000-Zero-Day-IoC-Check/
├── README.md
├── NOTICE.md
└── sonicwall-sma1000-ioc-check.sh
El script busca patrones predefinidos en registros seleccionados de acceso y del servicio de control de SMA1000 que puedan justificar una investigación adicional.
El script:
zgrep;El script no:
zgrep / GNU gzip/var/log/aventailClone el repositorio:
git clone https://github.com/MrRawBit/SonicWall-SMA1000-Zero-Day-IoC-Check.git
cd SonicWall-SMA1000-Zero-Day-IoC-Check
Haga ejecutable el script:
chmod +x sonicwall-sma1000-ioc-check.sh
Ejecute el script con privilegios de root:
sudo ./sonicwall-sma1000-ioc-check.sh
Cuando no se encuentre ningún patrón configurado:
No configured SMA1000 indicators of compromise were found.
A clean result does not prove that the appliance is uncompromised.
Cuando se detecte al menos un patrón configurado:
WARNING: Potential SMA1000 indicators of compromise were detected.
Preserve evidence, isolate the appliance when appropriate, and follow current incident-response and vendor guidance.
| Código | Significado |
|---|---|
0 | No se detectó ningún patrón de IoC configurado |
1 | Se detectó al menos un patrón de IoC configurado |
2 | Se produjo un error de requisito previo o de ejecución |
El código de salida 2 cubre la falta de privilegios de root, la ausencia del comando zgrep, un directorio de registro inexistente o la falta de archivos de registro compatibles.
Ejemplo para flujos de trabajo automatizados:
sudo ./sonicwall-sma1000-ioc-check.sh
result=$?
case "$result" in
0)
echo "No configured indicators detected."
;;
1)
echo "Potential compromise detected. Begin incident-response procedures."
;;
2)
echo "The check could not be completed. Review the error output."
;;
esac
El script busca actualmente patrones relacionados con:
Se comprueban los siguientes archivos:
/var/log/aventail/extraweb_access.log*
/var/log/aventail/ctrl-service.log*
Se incluyen tanto los registros rotados en texto plano como los comprimidos con gzip. Las expresiones regulares exactas son visibles en sonicwall-sma1000-ioc-check.sh.
El aviso de SonicWall identifica las siguientes versiones de platform-hotfix corregidas:
12.4.3-03453 o posterior12.5.0-02835 o posteriorVerifique estas versiones con el aviso actual del proveedor antes de tomar decisiones operativas.
Cuando el script informe de un posible indicador:
Cuando se sospeche o confirme un compromiso, siga la orientación actual del proveedor. Esto puede incluir la reinstalación de la imagen de los appliances físicos o la reimplementación de los appliances virtuales, el cambio de contraseñas de usuarios y administradores, y el restablecimiento de los tokens TOTP.
No confíe únicamente en la aplicación de parches cuando se sospeche de un compromiso.