Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
SonicWall-SMA1000-Zero-Day-IoC-Check — Vérificateur Bash IoC non officiel pour les appliances SonicWall SMA1000 affectées par les CVE-2026-15409 et CVE-2026-15410 activement exploitées. | Kitploit
Outils/GitHubGitHub/mrrawbit/sonicwall-sma1000-zero-day-ioc-check
Gestion des Indicateurs de Compromission (IOC)Analyse des VulnérabilitésExploitationAnalyse ForensiqueSécurité WebSécurité RéseauRéponse aux IncidentsAnalyse de Journaux

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHub
mrrawbit/sonicwall-sma1000-zero-day-ioc-check

SonicWall-SMA1000-Zero-Day-IoC-Check

Vérificateur Bash IoC non officiel pour les appliances SonicWall SMA1000 affectées par les CVE-2026-15409 et CVE-2026-15410 activement exploitées.

Voir le dépôt
14il y a 2 moisPas encore vérifié
Partager

Vérification des IoC zero-day SonicWall SMA1000

Un utilitaire non officiel de vérification des journaux basé sur Bash pour des indicateurs de compromission sélectionnés associés aux vulnérabilités activement exploitées de la série SonicWall SMA 1000, CVE-2026-15409 et CVE-2026-15410.

[!CAUTION] Projet communautaire indépendant : Ce dépôt n'est pas affilié à SonicWall ni à l'Office fédéral allemand de la sécurité de l'information (BSI), et n'est ni approuvé, ni maintenu, ni soutenu par ces derniers.

[!IMPORTANT] Ce script est une aide de détection limitée. Un résultat propre ne prouve pas qu'une appliance n'est pas compromise, et une correspondance ne constitue pas une conclusion forensique complète.

Contexte de sécurité

Le 14 juillet 2026, SonicWall a publié l'avis de sécurité SNWLID-2026-0008 pour deux vulnérabilités zero-day affectant la série SMA 1000. Le fournisseur a signalé plusieurs cas étudiés indiquant une exploitation dans la nature.

Le 15 juillet 2026, le BSI a publié le BITS-H Nr. 2026-271845-1032, version 1.0 :

SonicWall SMA1000 – Vulnérabilités zero-day activement exploitées
Criticité 3 / Orange

Le BSI recommande aux équipes de sécurité de mettre en œuvre rapidement des mesures de protection et d'initier une investigation forensique.

Produits concernés

L'avis couvre les modèles suivants de la série SMA 1000 :

  • SonicWall SMA 6210
  • SonicWall SMA 7210
  • SonicWall SMA 8200v

Consultez toujours l'avis SonicWall actuel pour confirmer les versions concernées et la remédiation prise en charge.

Vulnérabilités

CVE-2026-15409

Une vulnérabilité critique de falsification de requête côté serveur dans l'interface Appliance Work Place du SMA1000. Un attaquant distant non authentifié pourrait amener l'appliance à envoyer des requêtes vers des destinations non prévues.

  • Faiblesse : Falsification de requête côté serveur
  • CWE : CWE-918
  • Sévérité fournisseur : Critique
  • Score CVSS : 10.0
  • Authentification requise : Non

CVE-2026-15410

Une vulnérabilité d'injection de code dans la console Appliance Management Console du SMA1000. Dans des conditions spécifiques, un administrateur authentifié pourrait exécuter des commandes système arbitraires à distance.

  • Faiblesse : Injection de code
  • CWE : CWE-94
  • Sévérité fournisseur : Élevée
  • Score CVSS : 7.2
  • Authentification requise : Accès administrateur

[!NOTE] Certaines publications raccourcies peuvent afficher CVE-2026-1541. L'identifiant complet est CVE-2026-15410.

Contenu du dépôt

SonicWall-SMA1000-Zero-Day-IoC-Check/
├── README.md
├── NOTICE.md
└── sonicwall-sma1000-ioc-check.sh

Ce que fait le script

Le script recherche dans les journaux sélectionnés des services d'accès et de contrôle SMA1000 des motifs prédéfinis pouvant justifier une investigation plus approfondie.

Le script fait ce qui suit :

  • analyse les fichiers journaux actifs et rotatifs ;
  • prend en charge les journaux compressés en gzip via zgrep ;
  • vérifie des motifs sélectionnés d'authentification, de proxy WebSocket et de suppression de hotfix ;
  • s'exécute localement sur l'appliance ;
  • ne modifie pas l'appliance ni ses journaux ;
  • ne transmet pas intentionnellement les journaux ou les résultats ;
  • renvoie des codes de sortie adaptés à l'automatisation.

Le script ne fait pas ce qui suit :

  • installer des mises à jour ou des correctifs ;
  • déterminer si une appliance est vulnérable ;
  • détecter toutes les techniques d'exploitation ou de persistance ;
  • remplacer l'analyse forensique ou les recommandations actuelles du fournisseur ;
  • remédier à un système compromis.

Prérequis

  • Une appliance prise en charge de la série SonicWall SMA 1000
  • Bash
  • zgrep / utilitaires GNU gzip
  • Privilèges root
  • Accès à /var/log/aventail

Installation

Clonez le dépôt :

git clone https://github.com/MrRawBit/SonicWall-SMA1000-Zero-Day-IoC-Check.git
cd SonicWall-SMA1000-Zero-Day-IoC-Check

Rendez le script exécutable :

chmod +x sonicwall-sma1000-ioc-check.sh

Utilisation

Exécutez le script avec les privilèges root :

sudo ./sonicwall-sma1000-ioc-check.sh

Lorsqu'aucun motif configuré n'est trouvé :

No configured SMA1000 indicators of compromise were found.
A clean result does not prove that the appliance is uncompromised.

Lorsqu'au moins un motif configuré est détecté :

WARNING: Potential SMA1000 indicators of compromise were detected.
Preserve evidence, isolate the appliance when appropriate, and follow current incident-response and vendor guidance.

Codes de sortie

CodeSignification
0Aucun motif IoC configuré n'a été détecté
1Au moins un motif IoC configuré a été détecté
2Une erreur de prérequis ou d'exécution s'est produite

Le code de sortie 2 inclut l'absence de privilèges root, l'absence de la commande zgrep, un répertoire de journaux manquant ou l'absence de fichiers journaux pris en charge.

Exemple pour les flux de travail automatisés :

sudo ./sonicwall-sma1000-ioc-check.sh
result=$?

case "$result" in
  0)
    echo "No configured indicators detected."
    ;;
  1)
    echo "Potential compromise detected. Begin incident-response procedures."
    ;;
  2)
    echo "The check could not be completed. Review the error output."
    ;;
esac

Motifs de détection

Le script recherche actuellement des motifs impliquant :

  • des demandes réussies vers certains points de terminaison d'API d'authentification ;
  • des connexions proxy WebSocket suspectes vers des hôtes de type wildcard ou de bouclage ;
  • des chaînes de type traversée de chemin associées à une activité de suppression de hotfix.

Les fichiers suivants sont vérifiés :

/var/log/aventail/extraweb_access.log*
/var/log/aventail/ctrl-service.log*

Les journaux rotatifs en texte brut et compressés en gzip sont inclus. Les expressions régulières exactes sont visibles dans sonicwall-sma1000-ioc-check.sh.

Versions corrigées

L'avis SonicWall identifie les versions de correctif de plateforme suivantes :

  • 12.4.3-03453 ou version ultérieure
  • 12.5.0-02835 ou version ultérieure

Vérifiez ces versions par rapport à l'avis actuel du fournisseur avant de prendre des décisions opérationnelles.

Réponse recommandée

Lorsque le script signale un indicateur possible :

  1. Conservez les journaux et les preuves système pertinents.
  2. Contactez votre équipe interne de sécurité ou de réponse aux incidents.
  3. Isolez l'appliance lorsque cela est opérationnellement approprié.
  4. Suivez les instructions actuelles du PSIRT SonicWall.
  5. Examinez les entrées de journal environnantes et l'activité réseau associée.
  6. Validez la correspondance pour exclure un faux positif.

En cas de compromission suspectée ou confirmée, suivez les recommandations actuelles du fournisseur. Cela peut inclure la réimagerie des appliances physiques ou le redéploiement des appliances virtuelles, la modification des mots de passe des utilisateurs et des administrateurs, et la réinitialisation des jetons TOTP.

Ne vous reposez pas uniquement sur l'application de correctifs lorsqu'une compromission est suspectée.

Limites

Télécharger l’outil