
Comprobador no oficial de IoC en Bash para dispositivos SonicWall SMA1000 afectados por CVE-2026-15409 y CVE-2026-15410 explotados activamente.
Una comprobación no oficial de registros basada en Bash para indicadores de compromiso seleccionados asociados con las vulnerabilidades de la serie SonicWall SMA 1000 explotadas activamente CVE-2026-15409 y CVE-2026-15410.
[!CAUTION] Proyecto comunitario independiente: Este repositorio no está afiliado, respaldado, mantenido ni soportado por SonicWall ni por la Oficina Federal Alemana de Seguridad de la Información (BSI).
[!IMPORTANT] Este script es una ayuda de detección limitada. Un resultado limpio no demuestra que un appliance no esté comprometido, y una coincidencia no es una conclusión forense completa.
El 14 de julio de 2026, SonicWall publicó el aviso de seguridad SNWLID-2026-0008 para dos vulnerabilidades de día cero que afectan a la serie SMA 1000. El proveedor informó de múltiples casos investigados que indican explotación activa en entornos reales.
El 15 de julio de 2026, el BSI publicó BITS-H Nr. 2026-271845-1032, Versión 1.0:
SonicWall SMA1000 – vulnerabilidades de día cero explotadas activamente
Criticidad 3 / Naranja
El BSI recomienda que los equipos de seguridad implementen rápidamente medidas de protección e inicien una investigación forense.
El aviso cubre los siguientes modelos de la serie SMA 1000:
Consulte siempre el aviso actual de SonicWall para confirmar las versiones afectadas y la remediación soportada.
Una vulnerabilidad crítica de falsificación de solicitudes del lado del servidor en la interfaz Work Place del Appliance SMA1000. Un atacante remoto no autenticado podría hacer que el appliance realice solicitudes a ubicaciones no previstas.
Una vulnerabilidad de inyección de código en la Consola de Administración del Appliance SMA1000. En condiciones específicas, un administrador autenticado podría ejecutar comandos arbitrarios del sistema operativo de forma remota.
[!NOTE] Algunas publicaciones abreviadas pueden mostrar
CVE-2026-1541. El identificador completo es CVE-2026-15410.
SonicWall-SMA1000-Zero-Day-IoC-Check/
├── README.md
├── NOTICE.md
└── sonicwall-sma1000-ioc-check.sh
El script busca patrones predefinidos en registros seleccionados de acceso y del servicio de control de SMA1000 que puedan justificar una investigación adicional.
El script:
zgrep;El script no:
zgrep / GNU gzip/var/log/aventailClone el repositorio:
git clone https://github.com/MrRawBit/SonicWall-SMA1000-Zero-Day-IoC-Check.git
cd SonicWall-SMA1000-Zero-Day-IoC-Check
Haga ejecutable el script:
chmod +x sonicwall-sma1000-ioc-check.sh
Ejecute el script con privilegios de root:
sudo ./sonicwall-sma1000-ioc-check.sh
Cuando no se encuentre ningún patrón configurado:
No configured SMA1000 indicators of compromise were found.
A clean result does not prove that the appliance is uncompromised.
Cuando se detecte al menos un patrón configurado:
WARNING: Potential SMA1000 indicators of compromise were detected.
Preserve evidence, isolate the appliance when appropriate, and follow current incident-response and vendor guidance.
| Código | Significado |
|---|---|
0 | No se detectó ningún patrón de IoC configurado |
1 | Se detectó al menos un patrón de IoC configurado |
2 | Se produjo un error de requisito previo o de ejecución |
El código de salida 2 cubre la falta de privilegios de root, la ausencia del comando zgrep, un directorio de registro inexistente o la falta de archivos de registro compatibles.
Ejemplo para flujos de trabajo automatizados:
sudo ./sonicwall-sma1000-ioc-check.sh
result=$?
case "$result" in
0)
echo "No configured indicators detected."
;;
1)
echo "Potential compromise detected. Begin incident-response procedures."
;;
2)
echo "The check could not be completed. Review the error output."
;;
esac
El script busca actualmente patrones relacionados con:
Se comprueban los siguientes archivos:
/var/log/aventail/extraweb_access.log*
/var/log/aventail/ctrl-service.log*
Se incluyen tanto los registros rotados en texto plano como los comprimidos con gzip. Las expresiones regulares exactas son visibles en sonicwall-sma1000-ioc-check.sh.
El aviso de SonicWall identifica las siguientes versiones de platform-hotfix corregidas:
12.4.3-03453 o posterior12.5.0-02835 o posteriorVerifique estas versiones con el aviso actual del proveedor antes de tomar decisiones operativas.
Cuando el script informe de un posible indicador:
Cuando se sospeche o confirme un compromiso, siga la orientación actual del proveedor. Esto puede incluir la reinstalación de la imagen de los appliances físicos o la reimplementación de los appliances virtuales, el cambio de contraseñas de usuarios y administradores, y el restablecimiento de los tokens TOTP.
No confíe únicamente en la aplicación de parches cuando se sospeche de un compromiso.
Las referencias externas y la orientación del proveedor pueden cambiar. Considere el aviso actual de SonicWall como la fuente autoritativa para las versiones afectadas, la remediación y los indicadores actualizados.
Las contribuciones son bienvenidas, especialmente para:
No envíe credenciales, tokens de sesión, información de clientes, registros de producción sin anonimizar, nombres de host internos, direcciones IP sensibles ni código de explotación no relacionado.
Utilice este proyecto únicamente en sistemas que le pertenezcan o que esté explícitamente autorizado a administrar. Conserve las evidencias y cumpla los requisitos organizativos, legales, contractuales y reglamentarios aplicables durante una investigación.
SonicWall, SMA y los nombres relacionados pueden ser marcas comerciales de sus respectivos propietarios. Su uso en este repositorio es meramente descriptivo y no implica afiliación, patrocinio, respaldo ni soporte.
La publicación del BSI se referencia como contexto de seguridad defensiva. Este repositorio no es una publicación ni una herramienta oficial del BSI.
Revise NOTICE.md antes de publicar o redistribuir este proyecto.
No añada una licencia de código abierto hasta haber confirmado que posee los derechos necesarios para redistribuir el script original y la lógica de detección. Renombrar el script o cambiar sus comentarios no elimina los derechos de autor de terceros, la atribución ni las obligaciones de licencia.
El software se proporciona sin garantía de ningún tipo. Úselo bajo su propio riesgo. Todos los hallazgos deben ser validados por personal de seguridad cualificado y comparados con la orientación oficial actual del proveedor.