
सक्रिय रूप से शोषित CVE-2026-15409 और CVE-2026-15410 से प्रभावित SonicWall SMA1000 उपकरणों के लिए अनौपचारिक Bash IoC चेकर।
सक्रिय रूप से शोषित SonicWall SMA 1000 सीरीज़ कमज़ोरियों CVE-2026-15409 और CVE-2026-15410 से जुड़े चुनिंदा समझौते के संकेतकों (indicators of compromise) के लिए एक अनौपचारिक Bash-आधारित लॉग जाँच।
[!CAUTION] स्वतंत्र सामुदायिक परियोजना: यह रिपॉज़िटरी SonicWall या जर्मन संघीय सूचना सुरक्षा कार्यालय (BSI) से संबद्ध नहीं है, न ही उनके द्वारा अनुमोदित, अनुरक्षित, या समर्थित है।
[!IMPORTANT] यह स्क्रिप्ट एक सीमित पहचान-सहायक है। साफ़ परिणाम यह सिद्ध नहीं करता कि उपकरण से समझौता नहीं हुआ है, और कोई मेल (match) पूर्ण फोरेंसिक निष्कर्ष नहीं है।
14 जुलाई 2026 को, SonicWall ने SMA 1000 सीरीज़ को प्रभावित करने वाली दो ज़ीरो-डे कमज़ोरियों के लिए सुरक्षा एडवाइज़री SNWLID-2026-0008 प्रकाशित की। विक्रेता ने कई जाँचे गए मामलों की सूचना दी जो वास्तविक दुनिया (in the wild) में शोषण का संकेत देते हैं।
15 जुलाई 2026 को, BSI ने BITS-H Nr. 2026-271845-1032, संस्करण 1.0 प्रकाशित किया:
SonicWall SMA1000 – ज़ीरो-डे कमज़ोरियाँ सक्रिय रूप से शोषित
गंभीरता 3 / ऑरेंज
BSI अनुशंसा करता है कि सुरक्षा टीमें तुरंत सुरक्षात्मक उपाय लागू करें और फोरेंसिक जाँच आरंभ करें।
यह एडवाइज़री निम्नलिखित SMA 1000 सीरीज़ मॉडलों को कवर करती है:
प्रभावित संस्करणों और समर्थित निवारण उपायों की पुष्टि के लिए हमेशा वर्तमान SonicWall एडवाइज़री देखें।
SMA1000 Appliance Work Place इंटरफ़ेस में एक क्रिटिकल सर्वर-साइड रिक्वेस्ट फोर्जरी कमज़ोरी। एक दूरस्थ, बिना प्रमाणीकरण वाला हमलावर उपकरण को अनपेक्षित स्थानों पर अनुरोध भेजने के लिए प्रेरित कर सकता है।
SMA1000 Appliance Management Console में एक कोड-इंजेक्शन कमज़ोरी। विशिष्ट परिस्थितियों में, एक प्रमाणित व्यवस्थापक दूरस्थ रूप से मनमाने ऑपरेटिंग-सिस्टम कमांड निष्पादित करने में सक्षम हो सकता है।
[!NOTE] कुछ संक्षिप्त प्रकाशन
CVE-2026-1541दिखा सकते हैं। पूर्ण पहचानकर्ता CVE-2026-15409 है।
SonicWall-SMA1000-Zero-Day-IoC-Check/
├── README.md
├── NOTICE.md
└── sonicwall-sma1000-ioc-check.sh
यह स्क्रिप्ट चुनिंदा SMA1000 एक्सेस और कंट्रोल-सर्विस लॉग्स में पूर्व-परिभाषित पैटर्न खोजती है जो आगे की जाँच का आधार हो सकते हैं।
यह:
zgrep के माध्यम से gzip-संपीड़ित लॉग्स का समर्थन करती है;यह नहीं करती:
zgrep / GNU gzip उपयोगिताएँ/var/log/aventail तक पहुँचरिपॉज़िटरी क्लोन करें:
git clone https://github.com/MrRawBit/SonicWall-SMA1000-Zero-Day-IoC-Check.git
cd SonicWall-SMA1000-Zero-Day-IoC-Check
स्क्रिप्ट को निष्पादन योग्य बनाएँ:
chmod +x sonicwall-sma1000-ioc-check.sh
रूट विशेषाधिकारों के साथ स्क्रिप्ट चलाएँ:
sudo ./sonicwall-sma1000-ioc-check.sh
जब कोई कॉन्फ़िगर किया गया पैटर्न नहीं मिलता:
No configured SMA1000 indicators of compromise were found.
A clean result does not prove that the appliance is uncompromised.
जब कम से कम एक कॉन्फ़िगर किया गया पैटर्न पता चलता है:
WARNING: Potential SMA1000 indicators of compromise were detected.
Preserve evidence, isolate the appliance when appropriate, and follow current incident-response and vendor guidance.
| कोड | अर्थ |
|---|---|
0 | कोई कॉन्फ़िगर किया गया IoC पैटर्न नहीं मिला |
1 | कम से कम एक कॉन्फ़िगर किया गया IoC पैटर्न मिला |
2 | कोई पूर्वापेक्षा या निष्पादन त्रुटि उत्पन्न हुई |
एग्ज़िट कोड 2 में अनुपलब्ध रूट विशेषाधिकार, अनुपलब्ध zgrep कमांड, अनुपलब्ध लॉग निर्देशिका, या कोई समर्थित लॉग फ़ाइल न होना शामिल है।
स्वचालित वर्कफ़्लो के लिए उदाहरण:
sudo ./sonicwall-sma1000-ioc-check.sh
result=$?
case "$result" in
0)
echo "No configured indicators detected."
;;
1)
echo "Potential compromise detected. Begin incident-response procedures."
;;
2)
echo "The check could not be completed. Review the error output."
;;
esac
स्क्रिप्ट वर्तमान में निम्नलिखित से संबंधित पैटर्न खोजती है:
निम्नलिखित फ़ाइलों की जाँच की जाती है:
/var/log/aventail/extraweb_access.log*
/var/log/aventail/ctrl-service.log*
प्लेन-टेक्स्ट और gzip-संपीड़ित रोटेटेड लॉग्स दोनों शामिल हैं। सटीक रेगुलर एक्सप्रेशन sonicwall-sma1000-ioc-check.sh में देखे जा सकते हैं।
SonicWall एडवाइज़री निम्नलिखित फिक्स्ड प्लेटफ़ॉर्म-हॉटफ़िक्स संस्करणों की पहचान करती है:
12.4.3-03453 या बाद का संस्करण12.5.0-02835 या बाद का संस्करणपरिचालन निर्णय लेने से पहले इन संस्करणों को वर्तमान विक्रेता एडवाइज़री के विरुद्ध सत्यापित करें।
जब स्क्रिप्ट किसी संभावित संकेतक की रिपोर्ट करती है:
जहाँ समझौते का संदेह हो या उसकी पुष्टि हो, विक्रेता के वर्तमान मार्गदर्शन का पालन करें। इसमें भौतिक उपकरणों को री-इमेज करना या वर्चुअल उपकरणों को पुनः तैनात करना, उपयोगकर्ता और व्यवस्थापक पासवर्ड बदलना, और TOTP टोकन रीसेट करना शामिल हो सकता है।
जब समझौते का संदेह हो, तो केवल पैचिंग पर निर्भर न रहें।
बाहरी संदर्भ और विक्रेता मार्गदर्शन बदल सकते हैं। प्रभावित संस्करणों, निवारण, और अद्यतन संकेतकों के लिए वर्तमान SonicWall एडवाइज़री को आधिकारिक स्रोत मानें।
योगदान का स्वागत है, विशेष रूप से निम्न के लिए:
क्रेडेंशियल्स, सत्र टोकन, ग्राहक जानकारी, बिना रिडैक्ट किए उत्पादन लॉग्स, आंतरिक होस्टनाम, संवेदनशील IP पते, या असंबंधित एक्सप्लॉइट कोड सबमिट न करें।
इस परियोजना का उपयोग केवल उन्हीं सिस्टमों पर करें जिनके स्वामी आप हैं या जिन्हें प्रशासित करने के लिए आप स्पष्ट रूप से अधिकृत हैं। जाँच के दौरान साक्ष्य सुरक्षित रखें और लागू संगठनात्मक, कानूनी, संविदात्मक, और नियामक आवश्यकताओं का पालन करें।
SonicWall, SMA, और संबंधित नाम उनके संबंधित स्वामियों के ट्रेडमार्क हो सकते हैं। इस रिपॉज़िटरी में उनका उपयोग केवल वर्णनात्मक है और इसका अर्थ संबद्धता, प्रायोजन, अनुमोदन, या समर्थन नहीं है।
BSI प्रकाशन का संदर्भ रक्षात्मक-सुरक्षा परिप्रेक्ष्य के लिए दिया गया है। यह रिपॉज़िटरी कोई आधिकारिक BSI प्रकाशन या उपकरण नहीं है।
इस परियोजना को प्रकाशित या पुनर्वितरित करने से पहले NOTICE.md की समीक्षा करें।
जब तक आप यह पुष्टि न कर लें कि आपके पास मूल स्क्रिप्ट और पहचान तर्क को पुनर्वितरित करने के आवश्यक अधिकार हैं, तब तक कोई ओपन-सोर्स लाइसेंस न जोड़ें। स्क्रिप्ट का नाम बदलने या उसकी टिप्पणियाँ बदलने से तृतीय-पक्ष कॉपीराइट, एट्रिब्यूशन, या लाइसेंसिंग दायित्व समाप्त नहीं होते।
सॉफ़्टवेयर बिना किसी प्रकार की वारंटी के प्रदान किया जाता है। इसका उपयोग अपने जोखिम पर करें। सभी निष्कर्षों को योग्य सुरक्षा कर्मियों द्वारा सत्यापित किया जाना चाहिए और वर्तमान आधिकारिक विक्रेता मार्गदर्शन से तुलना की जानी चाहिए।