Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
SonicWall-SMA1000-Zero-Day-IoC-Check — Comprobador no oficial de IoC en Bash para dispositivos SonicWall SMA1000 afectados por CVE-2026-15409 y CVE-2026-15410 explotados activamente. | Kitploit
Herramientas/GitHubGitHub/mrrawbit/sonicwall-sma1000-zero-day-ioc-check
Gestión de Indicadores de Compromiso (IOC)Análisis de VulnerabilidadesExplotaciónAnálisis ForenseSeguridad WebSeguridad de RedesRespuesta a IncidentesAnálisis de Registros

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHub
mrrawbit/sonicwall-sma1000-zero-day-ioc-check

SonicWall-SMA1000-Zero-Day-IoC-Check

Comprobador no oficial de IoC en Bash para dispositivos SonicWall SMA1000 afectados por CVE-2026-15409 y CVE-2026-15410 explotados activamente.

Ver Repositorio
4hace 1 mesAún no revisado
Compartir

Comprobación de IoC Zero-Day de SonicWall SMA1000

Una comprobación no oficial de registros basada en Bash para indicadores de compromiso seleccionados asociados con las vulnerabilidades de la serie SonicWall SMA 1000 explotadas activamente CVE-2026-15409 y CVE-2026-15410.

[!CAUTION] Proyecto comunitario independiente: Este repositorio no está afiliado, respaldado, mantenido ni soportado por SonicWall ni por la Oficina Federal Alemana de Seguridad de la Información (BSI).

[!IMPORTANT] Este script es una ayuda de detección limitada. Un resultado limpio no demuestra que un appliance no esté comprometido, y una coincidencia no es una conclusión forense completa.

Contexto de Seguridad

El 14 de julio de 2026, SonicWall publicó el aviso de seguridad SNWLID-2026-0008 para dos vulnerabilidades de día cero que afectan a la serie SMA 1000. El proveedor informó de múltiples casos investigados que indican explotación activa en entornos reales.

El 15 de julio de 2026, el BSI publicó BITS-H Nr. 2026-271845-1032, Versión 1.0:

SonicWall SMA1000 – vulnerabilidades de día cero explotadas activamente
Criticidad 3 / Naranja

El BSI recomienda que los equipos de seguridad implementen rápidamente medidas de protección e inicien una investigación forense.

Productos Afectados

El aviso cubre los siguientes modelos de la serie SMA 1000:

  • SonicWall SMA 6210
  • SonicWall SMA 7210
  • SonicWall SMA 8200v

Consulte siempre el aviso actual de SonicWall para confirmar las versiones afectadas y la remediación soportada.

Vulnerabilidades

CVE-2026-15409

Una vulnerabilidad crítica de falsificación de solicitudes del lado del servidor en la interfaz Work Place del Appliance SMA1000. Un atacante remoto no autenticado podría hacer que el appliance realice solicitudes a ubicaciones no previstas.

  • Debilidad: Falsificación de solicitudes del lado del servidor
  • CWE: CWE-918
  • Severidad según el proveedor: Crítica
  • Puntuación CVSS: 10.0
  • Autenticación requerida: No

CVE-2026-15410

Una vulnerabilidad de inyección de código en la Consola de Administración del Appliance SMA1000. En condiciones específicas, un administrador autenticado podría ejecutar comandos arbitrarios del sistema operativo de forma remota.

  • Debilidad: Inyección de código
  • CWE: CWE-94
  • Severidad según el proveedor: Alta
  • Puntuación CVSS: 7.2
  • Autenticación requerida: Acceso de administrador

[!NOTE] Algunas publicaciones abreviadas pueden mostrar CVE-2026-1541. El identificador completo es CVE-2026-15410.

Contenido del Repositorio

root@kitploit:~
SonicWall-SMA1000-Zero-Day-IoC-Check/
├── README.md
├── NOTICE.md
└── sonicwall-sma1000-ioc-check.sh

Qué Hace el Script

El script busca patrones predefinidos en registros seleccionados de acceso y del servicio de control de SMA1000 que puedan justificar una investigación adicional.

El script:

  • analiza los archivos de registro activos y rotados;
  • admite registros comprimidos con gzip mediante zgrep;
  • comprueba patrones seleccionados de autenticación, proxy WebSocket y eliminación de hotfix;
  • se ejecuta localmente en el appliance;
  • no modifica el appliance ni sus registros;
  • no transmite intencionadamente registros ni resultados;
  • devuelve códigos de salida aptos para automatización.

El script no:

  • instala actualizaciones ni hotfixes;
  • determina si un appliance es vulnerable;
  • detecta todas las técnicas de explotación o persistencia;
  • sustituye el análisis forense ni la orientación actual del proveedor;
  • remedia un sistema comprometido.

Requisitos

  • Un appliance compatible de la serie SonicWall SMA 1000
  • Bash
  • Utilidades zgrep / GNU gzip
  • Privilegios de root
  • Acceso a /var/log/aventail

Instalación

Clone el repositorio:

root@kitploit:~
git clone https://github.com/MrRawBit/SonicWall-SMA1000-Zero-Day-IoC-Check.git
cd SonicWall-SMA1000-Zero-Day-IoC-Check

Haga ejecutable el script:

root@kitploit:~
chmod +x sonicwall-sma1000-ioc-check.sh

Uso

Ejecute el script con privilegios de root:

root@kitploit:~
sudo ./sonicwall-sma1000-ioc-check.sh

Cuando no se encuentre ningún patrón configurado:

root@kitploit:~
No configured SMA1000 indicators of compromise were found.
A clean result does not prove that the appliance is uncompromised.

Cuando se detecte al menos un patrón configurado:

root@kitploit:~
WARNING: Potential SMA1000 indicators of compromise were detected.
Preserve evidence, isolate the appliance when appropriate, and follow current incident-response and vendor guidance.

Códigos de Salida

CódigoSignificado
0No se detectó ningún patrón de IoC configurado
1Se detectó al menos un patrón de IoC configurado
2Se produjo un error de requisito previo o de ejecución

El código de salida 2 cubre la falta de privilegios de root, la ausencia del comando zgrep, un directorio de registro inexistente o la falta de archivos de registro compatibles.

Ejemplo para flujos de trabajo automatizados:

root@kitploit:~
sudo ./sonicwall-sma1000-ioc-check.sh
result=$?

case "$result" in
  0)
    echo "No configured indicators detected."
    ;;
  1)
    echo "Potential compromise detected. Begin incident-response procedures."
    ;;
  2)
    echo "The check could not be completed. Review the error output."
    ;;
esac

Patrones de Detección

El script busca actualmente patrones relacionados con:

  • solicitudes exitosas a endpoints de API de autenticación seleccionados;
  • conexiones sospechosas de proxy WebSocket a hosts comodín o de bucle local;
  • cadenas similares a path traversal asociadas con la actividad de eliminación de hotfix.

Se comprueban los siguientes archivos:

root@kitploit:~
/var/log/aventail/extraweb_access.log*
/var/log/aventail/ctrl-service.log*

Se incluyen tanto los registros rotados en texto plano como los comprimidos con gzip. Las expresiones regulares exactas son visibles en sonicwall-sma1000-ioc-check.sh.

Versiones Corregidas

El aviso de SonicWall identifica las siguientes versiones de platform-hotfix corregidas:

  • 12.4.3-03453 o posterior
  • 12.5.0-02835 o posterior

Verifique estas versiones con el aviso actual del proveedor antes de tomar decisiones operativas.

Respuesta Recomendada

Cuando el script informe de un posible indicador:

  1. Conserve los registros relevantes y las evidencias del sistema.
  2. Contacte con su equipo interno de seguridad o de respuesta a incidentes.
  3. Aísle el appliance cuando sea operativamente apropiado.
  4. Siga las instrucciones actuales del PSIRT de SonicWall.
  5. Revise las entradas de registro circundantes y la actividad de red relacionada.
  6. Valide la coincidencia para descartar un falso positivo.

Cuando se sospeche o confirme un compromiso, siga la orientación actual del proveedor. Esto puede incluir la reinstalación de la imagen de los appliances físicos o la reimplementación de los appliances virtuales, el cambio de contraseñas de usuarios y administradores, y el restablecimiento de los tokens TOTP.

No confíe únicamente en la aplicación de parches cuando se sospeche de un compromiso.

Limitaciones

  • Solo se comprueba un conjunto pequeño y predefinido de patrones.
  • Un resultado limpio no es prueba de la integridad del sistema.
  • Los registros ausentes, eliminados, caducados, inaccesibles o manipulados pueden dar lugar a resultados incompletos.
  • Las rutas y los formatos de los registros pueden diferir entre versiones de software.
  • Los atacantes pueden modificar sus técnicas y evitar los patrones configurados.
  • Son posibles los falsos positivos y los falsos negativos.
  • El script no muestra las líneas de registro coincidentes ni el contexto forense completo.
  • No es un escáner de vulnerabilidades, un escáner de malware ni una suite forense.

Referencias

  • SonicWall PSIRT Advisory SNWLID-2026-0008
  • Registro de CVE-2026-15409
  • Registro de CVE-2026-15410
  • BSI / Allianz für Cyber-Sicherheit: BITS-H Nr. 2026-271845-1032, Version 1.0

Las referencias externas y la orientación del proveedor pueden cambiar. Considere el aviso actual de SonicWall como la fuente autoritativa para las versiones afectadas, la remediación y los indicadores actualizados.

Contribuciones

Las contribuciones son bienvenidas, especialmente para:

  • patrones de IoC adicionales verificados con referencias de respaldo;
  • una mejor presentación de los archivos y líneas coincidentes;
  • soporte para rutas de registro alternativas o versiones de software;
  • pruebas con registros de muestra anonimizados;
  • correcciones de documentación.

No envíe credenciales, tokens de sesión, información de clientes, registros de producción sin anonimizar, nombres de host internos, direcciones IP sensibles ni código de explotación no relacionado.

Uso Responsable

Utilice este proyecto únicamente en sistemas que le pertenezcan o que esté explícitamente autorizado a administrar. Conserve las evidencias y cumpla los requisitos organizativos, legales, contractuales y reglamentarios aplicables durante una investigación.

Aviso de Marcas Comerciales

SonicWall, SMA y los nombres relacionados pueden ser marcas comerciales de sus respectivos propietarios. Su uso en este repositorio es meramente descriptivo y no implica afiliación, patrocinio, respaldo ni soporte.

La publicación del BSI se referencia como contexto de seguridad defensiva. Este repositorio no es una publicación ni una herramienta oficial del BSI.

Licencia y Atribución

Revise NOTICE.md antes de publicar o redistribuir este proyecto.

No añada una licencia de código abierto hasta haber confirmado que posee los derechos necesarios para redistribuir el script original y la lógica de detección. Renombrar el script o cambiar sus comentarios no elimina los derechos de autor de terceros, la atribución ni las obligaciones de licencia.

Descargo de Responsabilidad

El software se proporciona sin garantía de ningún tipo. Úselo bajo su propio riesgo. Todos los hallazgos deben ser validados por personal de seguridad cualificado y comparados con la orientación oficial actual del proveedor.

Descargar herramienta