
Checker IoC Bash non ufficiale per appliance SonicWall SMA1000 interessate dalle vulnerabilità attivamente sfruttate CVE-2026-15409 e CVE-2026-15410.
Un controllo dei log non ufficiale basato su Bash per selezionati indicatori di compromissione associati alle vulnerabilità SonicWall SMA 1000 Series attivamente sfruttate CVE-2026-15409 e CVE-2026-15410.
[!CAUTION] Progetto comunitario indipendente: Questo repository non è affiliato a SonicWall o all'Ufficio federale tedesco per la sicurezza delle informazioni (BSI), né da essi approvato, mantenuto o supportato.
[!IMPORTANT] Questo script è un ausilio di rilevamento limitato. Un risultato pulito non dimostra che un appliance non sia compromesso, e una corrispondenza non costituisce una conclusione forense completa.
In data 14 luglio 2026, SonicWall ha pubblicato l'avviso di sicurezza SNWLID-2026-0008 per due vulnerabilità zero-day che interessano la serie SMA 1000. Il fornitore ha segnalato molteplici casi investigati che indicano uno sfruttamento attivo in natura.
In data 15 luglio 2026, il BSI ha pubblicato BITS-H Nr. 2026-271845-1032, versione 1.0:
SonicWall SMA1000 – Vulnerabilità zero-day attivamente sfruttate
Criticità 3 / Arancione
Il BSI raccomanda ai team di sicurezza di attuare prontamente misure di protezione e avviare indagini forensi.
L'avviso copre i seguenti modelli della serie SMA 1000:
Consultare sempre l'avviso SonicWall aggiornato per confermare le versioni interessate e le misure correttive supportate.
Una vulnerabilità critica di server-side request forgery nell'interfaccia SMA1000 Appliance Work Place. Un attaccante remoto non autenticato potrebbe essere in grado di indurre l'appliance a effettuare richieste verso destinazioni non previste.
Una vulnerabilità di code injection nella SMA1000 Appliance Management Console. In condizioni specifiche, un amministratore autenticato potrebbe essere in grado di eseguire comandi arbitrari del sistema operativo in remoto.
[!NOTE] Alcune pubblicazioni abbreviate possono mostrare
CVE-2026-1541. L'identificatore completo è CVE-2026-15410.
SonicWall-SMA1000-Zero-Day-IoC-Check/
├── README.md
├── NOTICE.md
└── sonicwall-sma1000-ioc-check.sh
Lo script cerca nei log selezionati dei servizi di accesso e controllo SMA1000 pattern predefiniti che possono richiedere ulteriori indagini.
Esso:
zgrep;Esso non:
zgrep / GNU gzip/var/log/aventailClonare il repository:
git clone https://github.com/MrRawBit/SonicWall-SMA1000-Zero-Day-IoC-Check.git
cd SonicWall-SMA1000-Zero-Day-IoC-Check
Rendere eseguibile lo script:
chmod +x sonicwall-sma1000-ioc-check.sh
Eseguire lo script con privilegi di root:
sudo ./sonicwall-sma1000-ioc-check.sh
Quando non viene trovato alcun pattern configurato:
No configured SMA1000 indicators of compromise were found.
A clean result does not prove that the appliance is uncompromised.
Quando viene rilevato almeno un pattern configurato:
WARNING: Potential SMA1000 indicators of compromise were detected.
Preserve evidence, isolate the appliance when appropriate, and follow current incident-response and vendor guidance.
| Codice | Significato |
|---|---|
0 | Nessun pattern IoC configurato rilevato |
1 | Almeno un pattern IoC configurato rilevato |
2 | Si è verificato un errore relativo a prerequisiti o di esecuzione |
Il codice di uscita 2 include privilegi di root mancanti, comando zgrep mancante, directory di log mancante o assenza di file di log supportati.
Esempio per flussi di lavoro automatizzati:
sudo ./sonicwall-sma1000-ioc-check.sh
result=$?
case "$result" in
0)
echo "No configured indicators detected."
;;
1)
echo "Potential compromise detected. Begin incident-response procedures."
;;
2)
echo "The check could not be completed. Review the error output."
;;
esac
Lo script attualmente cerca pattern che coinvolgono:
Vengono controllati i seguenti file:
/var/log/aventail/extraweb_access.log*
/var/log/aventail/ctrl-service.log*
Sono inclusi sia i log ruotati in testo semplice sia quelli compressi con gzip. Le espressioni regolari esatte sono visibili in sonicwall-sma1000-ioc-check.sh.
L'avviso SonicWall identifica le seguenti versioni corrette della piattaforma-hotfix:
12.4.3-03453 o successive12.5.0-02835 o successiveVerificare queste versioni rispetto all'avviso aggiornato del fornitore prima di prendere decisioni operative.
Quando lo script segnala un possibile indicatore:
Dove si sospetta o conferma una compromissione, seguire le indicazioni aggiornate del fornitore. Ciò può includere re-imaging delle appliance fisiche o ridistribuzione delle appliance virtuali, modifica delle password di utenti e amministratori e reimpostazione dei token TOTP.
Non fare affidamento sulla sola applicazione delle patch quando si sospetta una compromissione.
I riferimenti esterni e le indicazioni del fornitore possono cambiare. Considerare l'avviso SonicWall aggiornato come fonte autorevole per versioni interessate, misure correttive e indicatori aggiornati.
I contributi sono benvenuti, in particolare per:
Non inviare credenziali, token di sessione, informazioni sui clienti, log di produzione non oscurati, hostname interni, indirizzi IP sensibili o codice di exploit non correlato.
Utilizzare questo progetto solo su sistemi di cui si è proprietari o che si è esplicitamente autorizzati ad amministrare. Conservare le prove e rispettare i requisiti organizzativi, legali, contrattuali e normativi applicabili durante un'indagine.
SonicWall, SMA e i nomi correlati possono essere marchi dei rispettivi proprietari. Il loro uso in questo repository ha esclusivamente scopo descrittivo e non implica affiliazione, sponsorizzazione, approvazione o supporto.
La pubblicazione del BSI è citata per contesto di sicurezza difensiva. Questo repository non è una pubblicazione o uno strumento ufficiale del BSI.
Esaminare NOTICE.md prima di pubblicare o ridistribuire questo progetto.
Non aggiungere una licenza open-source finché non si è confermato di detenere i diritti necessari per ridistribuire lo script originale e la logica di rilevamento. Rinominare lo script o modificarne i commenti non rimuove gli obblighi di copyright, attribuzione o licenza di terze parti.
Il software è fornito senza garanzia di alcun tipo. Utilizzarlo a proprio rischio. Tutti i risultati dovrebbero essere validati da personale di sicurezza qualificato e confrontati con le indicazioni ufficiali aggiornate del fornitore.