
Vérificateur Bash IoC non officiel pour les appliances SonicWall SMA1000 affectées par les CVE-2026-15409 et CVE-2026-15410 activement exploitées.
Un utilitaire non officiel de vérification des journaux basé sur Bash pour des indicateurs de compromission sélectionnés associés aux vulnérabilités activement exploitées de la série SonicWall SMA 1000, CVE-2026-15409 et CVE-2026-15410.
[!CAUTION] Projet communautaire indépendant : Ce dépôt n'est pas affilié à SonicWall ni à l'Office fédéral allemand de la sécurité de l'information (BSI), et n'est ni approuvé, ni maintenu, ni soutenu par ces derniers.
[!IMPORTANT] Ce script est une aide de détection limitée. Un résultat propre ne prouve pas qu'une appliance n'est pas compromise, et une correspondance ne constitue pas une conclusion forensique complète.
Le 14 juillet 2026, SonicWall a publié l'avis de sécurité SNWLID-2026-0008 pour deux vulnérabilités zero-day affectant la série SMA 1000. Le fournisseur a signalé plusieurs cas étudiés indiquant une exploitation dans la nature.
Le 15 juillet 2026, le BSI a publié le BITS-H Nr. 2026-271845-1032, version 1.0 :
SonicWall SMA1000 – Vulnérabilités zero-day activement exploitées
Criticité 3 / Orange
Le BSI recommande aux équipes de sécurité de mettre en œuvre rapidement des mesures de protection et d'initier une investigation forensique.
L'avis couvre les modèles suivants de la série SMA 1000 :
Consultez toujours l'avis SonicWall actuel pour confirmer les versions concernées et la remédiation prise en charge.
Une vulnérabilité critique de falsification de requête côté serveur dans l'interface Appliance Work Place du SMA1000. Un attaquant distant non authentifié pourrait amener l'appliance à envoyer des requêtes vers des destinations non prévues.
Une vulnérabilité d'injection de code dans la console Appliance Management Console du SMA1000. Dans des conditions spécifiques, un administrateur authentifié pourrait exécuter des commandes système arbitraires à distance.
[!NOTE] Certaines publications raccourcies peuvent afficher
CVE-2026-1541. L'identifiant complet est CVE-2026-15410.
SonicWall-SMA1000-Zero-Day-IoC-Check/
├── README.md
├── NOTICE.md
└── sonicwall-sma1000-ioc-check.sh
Le script recherche dans les journaux sélectionnés des services d'accès et de contrôle SMA1000 des motifs prédéfinis pouvant justifier une investigation plus approfondie.
Le script fait ce qui suit :
zgrep ;Le script ne fait pas ce qui suit :
zgrep / utilitaires GNU gzip/var/log/aventailClonez le dépôt :
git clone https://github.com/MrRawBit/SonicWall-SMA1000-Zero-Day-IoC-Check.git
cd SonicWall-SMA1000-Zero-Day-IoC-Check
Rendez le script exécutable :
chmod +x sonicwall-sma1000-ioc-check.sh
Exécutez le script avec les privilèges root :
sudo ./sonicwall-sma1000-ioc-check.sh
Lorsqu'aucun motif configuré n'est trouvé :
No configured SMA1000 indicators of compromise were found.
A clean result does not prove that the appliance is uncompromised.
Lorsqu'au moins un motif configuré est détecté :
WARNING: Potential SMA1000 indicators of compromise were detected.
Preserve evidence, isolate the appliance when appropriate, and follow current incident-response and vendor guidance.
| Code | Signification |
|---|---|
0 | Aucun motif IoC configuré n'a été détecté |
1 | Au moins un motif IoC configuré a été détecté |
2 | Une erreur de prérequis ou d'exécution s'est produite |
Le code de sortie 2 inclut l'absence de privilèges root, l'absence de la commande zgrep, un répertoire de journaux manquant ou l'absence de fichiers journaux pris en charge.
Exemple pour les flux de travail automatisés :
sudo ./sonicwall-sma1000-ioc-check.sh
result=$?
case "$result" in
0)
echo "No configured indicators detected."
;;
1)
echo "Potential compromise detected. Begin incident-response procedures."
;;
2)
echo "The check could not be completed. Review the error output."
;;
esac
Le script recherche actuellement des motifs impliquant :
Les fichiers suivants sont vérifiés :
/var/log/aventail/extraweb_access.log*
/var/log/aventail/ctrl-service.log*
Les journaux rotatifs en texte brut et compressés en gzip sont inclus. Les expressions régulières exactes sont visibles dans sonicwall-sma1000-ioc-check.sh.
L'avis SonicWall identifie les versions de correctif de plateforme suivantes :
12.4.3-03453 ou version ultérieure12.5.0-02835 ou version ultérieureVérifiez ces versions par rapport à l'avis actuel du fournisseur avant de prendre des décisions opérationnelles.
Lorsque le script signale un indicateur possible :
En cas de compromission suspectée ou confirmée, suivez les recommandations actuelles du fournisseur. Cela peut inclure la réimagerie des appliances physiques ou le redéploiement des appliances virtuelles, la modification des mots de passe des utilisateurs et des administrateurs, et la réinitialisation des jetons TOTP.
Ne vous reposez pas uniquement sur l'application de correctifs lorsqu'une compromission est suspectée.
Les références externes et les recommandations du fournisseur peuvent changer. Considérez l'avis SonicWall actuel comme la source faisant autorité pour les versions concernées, la remédiation et les indicateurs mis à jour.
Les contributions sont les bienvenues, en particulier pour :
Ne soumettez pas d'identifiants, de jetons de session, d'informations clients, de journaux de production non expurgés, de noms d'hôtes internes, d'adresses IP sensibles ou de code d'exploitation sans rapport.
Utilisez ce projet uniquement sur des systèmes que vous possédez ou que vous êtes explicitement autorisé à administrer. Préservez les preuves et respectez les exigences organisationnelles, juridiques, contractuelles et réglementaires applicables lors d'une enquête.
SonicWall, SMA et les noms associés peuvent être des marques commerciales de leurs propriétaires respectifs. Leur utilisation dans ce dépôt est uniquement descriptive et n'implique ni affiliation, ni parrainage, ni approbation, ni soutien.
La publication du BSI est référencée pour le contexte de la sécurité défensive. Ce dépôt n'est pas une publication ou un outil officiel du BSI.
Consultez NOTICE.md avant de publier ou de redistribuer ce projet.
N'ajoutez pas de licence open source avant d'avoir confirmé que vous détenez les droits nécessaires pour redistribuer le script original et la logique de détection. Renommer le script ou modifier ses commentaires ne supprime pas les droits d'auteur, les attributions ou les obligations de licence des tiers.
Le logiciel est fourni sans garantie d'aucune sorte. Utilisez-le à vos propres risques. Tous les résultats doivent être validés par un personnel de sécurité qualifié et comparés aux recommandations officielles actuelles du fournisseur.