
Vérificateur Bash IoC non officiel pour les appliances SonicWall SMA1000 affectées par les CVE-2026-15409 et CVE-2026-15410 activement exploitées.
Un utilitaire non officiel de vérification des journaux basé sur Bash pour des indicateurs de compromission sélectionnés associés aux vulnérabilités activement exploitées de la série SonicWall SMA 1000, CVE-2026-15409 et CVE-2026-15410.
[!CAUTION] Projet communautaire indépendant : Ce dépôt n'est pas affilié à SonicWall ni à l'Office fédéral allemand de la sécurité de l'information (BSI), et n'est ni approuvé, ni maintenu, ni soutenu par ces derniers.
[!IMPORTANT] Ce script est une aide de détection limitée. Un résultat propre ne prouve pas qu'une appliance n'est pas compromise, et une correspondance ne constitue pas une conclusion forensique complète.
Le 14 juillet 2026, SonicWall a publié l'avis de sécurité SNWLID-2026-0008 pour deux vulnérabilités zero-day affectant la série SMA 1000. Le fournisseur a signalé plusieurs cas étudiés indiquant une exploitation dans la nature.
Le 15 juillet 2026, le BSI a publié le BITS-H Nr. 2026-271845-1032, version 1.0 :
SonicWall SMA1000 – Vulnérabilités zero-day activement exploitées
Criticité 3 / Orange
Le BSI recommande aux équipes de sécurité de mettre en œuvre rapidement des mesures de protection et d'initier une investigation forensique.
L'avis couvre les modèles suivants de la série SMA 1000 :
Consultez toujours l'avis SonicWall actuel pour confirmer les versions concernées et la remédiation prise en charge.
Une vulnérabilité critique de falsification de requête côté serveur dans l'interface Appliance Work Place du SMA1000. Un attaquant distant non authentifié pourrait amener l'appliance à envoyer des requêtes vers des destinations non prévues.
Une vulnérabilité d'injection de code dans la console Appliance Management Console du SMA1000. Dans des conditions spécifiques, un administrateur authentifié pourrait exécuter des commandes système arbitraires à distance.
[!NOTE] Certaines publications raccourcies peuvent afficher
CVE-2026-1541. L'identifiant complet est CVE-2026-15410.
SonicWall-SMA1000-Zero-Day-IoC-Check/
├── README.md
├── NOTICE.md
└── sonicwall-sma1000-ioc-check.sh
Le script recherche dans les journaux sélectionnés des services d'accès et de contrôle SMA1000 des motifs prédéfinis pouvant justifier une investigation plus approfondie.
Le script fait ce qui suit :
zgrep ;Le script ne fait pas ce qui suit :
zgrep / utilitaires GNU gzip/var/log/aventailClonez le dépôt :
git clone https://github.com/MrRawBit/SonicWall-SMA1000-Zero-Day-IoC-Check.git
cd SonicWall-SMA1000-Zero-Day-IoC-Check
Rendez le script exécutable :
chmod +x sonicwall-sma1000-ioc-check.sh
Exécutez le script avec les privilèges root :
sudo ./sonicwall-sma1000-ioc-check.sh
Lorsqu'aucun motif configuré n'est trouvé :
No configured SMA1000 indicators of compromise were found.
A clean result does not prove that the appliance is uncompromised.
Lorsqu'au moins un motif configuré est détecté :
WARNING: Potential SMA1000 indicators of compromise were detected.
Preserve evidence, isolate the appliance when appropriate, and follow current incident-response and vendor guidance.
| Code | Signification |
|---|---|
0 | Aucun motif IoC configuré n'a été détecté |
1 | Au moins un motif IoC configuré a été détecté |
2 | Une erreur de prérequis ou d'exécution s'est produite |
Le code de sortie 2 inclut l'absence de privilèges root, l'absence de la commande zgrep, un répertoire de journaux manquant ou l'absence de fichiers journaux pris en charge.
Exemple pour les flux de travail automatisés :
sudo ./sonicwall-sma1000-ioc-check.sh
result=$?
case "$result" in
0)
echo "No configured indicators detected."
;;
1)
echo "Potential compromise detected. Begin incident-response procedures."
;;
2)
echo "The check could not be completed. Review the error output."
;;
esac
Le script recherche actuellement des motifs impliquant :
Les fichiers suivants sont vérifiés :
/var/log/aventail/extraweb_access.log*
/var/log/aventail/ctrl-service.log*
Les journaux rotatifs en texte brut et compressés en gzip sont inclus. Les expressions régulières exactes sont visibles dans sonicwall-sma1000-ioc-check.sh.
L'avis SonicWall identifie les versions de correctif de plateforme suivantes :
12.4.3-03453 ou version ultérieure12.5.0-02835 ou version ultérieureVérifiez ces versions par rapport à l'avis actuel du fournisseur avant de prendre des décisions opérationnelles.
Lorsque le script signale un indicateur possible :
En cas de compromission suspectée ou confirmée, suivez les recommandations actuelles du fournisseur. Cela peut inclure la réimagerie des appliances physiques ou le redéploiement des appliances virtuelles, la modification des mots de passe des utilisateurs et des administrateurs, et la réinitialisation des jetons TOTP.
Ne vous reposez pas uniquement sur l'application de correctifs lorsqu'une compromission est suspectée.