
적극적으로 악용되는 CVE-2026-15409 및 CVE-2026-15410의 영향을 받는 SonicWall SMA1000 어플라이언스용 비공식 Bash IoC 검사기.
적극적으로 악용되고 있는 SonicWall SMA 1000 시리즈 취약점 CVE-2026-15409 및 CVE-2026-15410과 관련된 선별된 침해 지표(IoC)를 확인하기 위한 비공식 Bash 기반 로그 점검 스크립트입니다.
[!CAUTION] 독립 커뮤니티 프로젝트: 이 저장소는 SonicWall 또는 독일 연방정보보안청(BSI)과 제휴, 보증, 유지관리 또는 지원 관계에 있지 않습니다.
[!IMPORTANT] 이 스크립트는 제한된 탐지 보조 도구입니다. 결과가 깨끗하다고 해서 어플라이언스가 손상되지 않았음을 증명하지 않으며, 일치 항목이 발견되었다고 해서 완전한 포렌식 결론이 되는 것도 아닙니다.
2026년 7월 14일, SonicWall은 SMA 1000 시리즈에 영향을 미치는 두 가지 제로데이 취약점에 대한 보안 권고 SNWLID-2026-0008을 발표했습니다. 벤더는 실제 환경에서 악용되고 있음을 시사하는 여러 조사 사례를 보고했습니다.
2026년 7월 15일, BSI는 BITS-H Nr. 2026-271845-1032 버전 1.0을 발표했습니다:
SonicWall SMA1000 – 제로데이 취약점 적극 악용 중
위험도 3 / 오렌지
BSI는 보안 팀이 신속하게 보호 조치를 구현하고 포렌식 조사를 시작할 것을 권고합니다.
이 권고는 다음 SMA 1000 시리즈 모델을 포함합니다:
영향을 받는 버전과 지원되는 조치를 확인하려면 항상 최신 SonicWall 권고를 참조하십시오.
SMA1000 Appliance Work Place 인터페이스의 치명적인 서버 측 요청 위조(SSRF) 취약점입니다. 원격의 인증되지 않은 공격자가 어플라이언스가 의도하지 않은 위치로 요청을 보내도록 할 수 있습니다.
SMA1000 Appliance Management Console의 코드 삽입 취약점입니다. 특정 조건에서 인증된 관리자가 원격으로 임의 운영 체제 명령을 실행할 수 있습니다.
[!NOTE] 일부 축약된 발행물에는
CVE-2026-1541로 표시될 수 있습니다. 전체 식별자는 CVE-2026-15410입니다.
SonicWall-SMA1000-Zero-Day-IoC-Check/
├── README.md
├── NOTICE.md
└── sonicwall-sma1000-ioc-check.sh
이 스크립트는 추가 조사가 필요할 수 있는 사전 정의된 패턴을 SMA1000 액세스 및 제어 서비스 로그에서 검색합니다.
스크립트는 다음을 수행합니다:
zgrep을 통해 gzip 압축 로그를 지원합니다;다음은 수행하지 않습니다:
zgrep / GNU gzip 유틸리티/var/log/aventail에 대한 액세스저장소를 클론합니다:
git clone https://github.com/MrRawBit/SonicWall-SMA1000-Zero-Day-IoC-Check.git
cd SonicWall-SMA1000-Zero-Day-IoC-Check
스크립트를 실행 가능하게 만듭니다:
chmod +x sonicwall-sma1000-ioc-check.sh
루트 권한으로 스크립트를 실행합니다:
sudo ./sonicwall-sma1000-ioc-check.sh
구성된 패턴이 발견되지 않은 경우:
구성된 SMA1000 침해 지표가 발견되지 않았습니다.
결과가 깨끗하다고 해서 어플라이언스가 손상되지 않았음을 증명하지는 않습니다.
구성된 패턴이 하나 이상 감지된 경우:
경고: 잠재적인 SMA1000 침해 지표가 감지되었습니다.
증거를 보존하고, 적절한 경우 어플라이언스를 격리하며, 현재 사고 대응 및 벤더 지침을 따르십시오.
| 코드 | 의미 |
|---|---|
0 | 구성된 IoC 패턴이 감지되지 않음 |
1 | 구성된 IoC 패턴이 하나 이상 감지됨 |
2 | 사전 요구 사항 또는 실행 오류 발생 |
종료 코드 2에는 루트 권한 누락, zgrep 명령 누락, 로그 디렉터리 누락 또는 지원되는 로그 파일이 없는 경우가 포함됩니다.
자동화 워크플로 예시:
sudo ./sonicwall-sma1000-ioc-check.sh
result=$?
case "$result" in
0)
echo "No configured indicators detected."
;;
1)
echo "Potential compromise detected. Begin incident-response procedures."
;;
2)
echo "The check could not be completed. Review the error output."
;;
esac
스크립트는 현재 다음을 포함하는 패턴을 검색합니다:
다음 파일이 확인됩니다:
/var/log/aventail/extraweb_access.log*
/var/log/aventail/ctrl-service.log*
일반 텍스트와 gzip 압축 순환 로그가 모두 포함됩니다. 정확한 정규식은 sonicwall-sma1000-ioc-check.sh에서 확인할 수 있습니다.
SonicWall 권고는 다음 수정 플랫폼 핫픽스 버전을 식별합니다:
12.4.3-03453 이상12.5.0-02835 이상운영 결정을 내리기 전에 현재 벤더 권고와 이 버전들을 대조하십시오.
스크립트가 가능한 지표를 보고하는 경우:
손상이 의심되거나 확인된 경우 벤더의 현재 지침을 따르십시오. 여기에는 물리적 어플라이언스 재이미징 또는 가상 어플라이언스 재배포, 사용자 및 관리자 비밀번호 변경, TOTP 토큰 재설정이 포함될 수 있습니다.
손상이 의심되는 경우 패치 적용만으로 의존하지 마십시오.
외부 참조 및 벤더 지침은 변경될 수 있습니다. 영향을 받는 버전, 수정 및 업데이트된 지표에 대한 권위 있는 출처로 현재 SonicWall 권고를 취급하십시오.
특히 다음에 대한 기여를 환영합니다:
자격 증명, 세션 토큰, 고객 정보, 비식별화되지 않은 프로덕션 로그, 내부 호스트 이름, 민감한 IP 주소 또는 무관한 악용 코드를 제출하지 마십시오.
소유하거나 명시적으로 관리 권한이 부여된 시스템에서만 이 프로젝트를 사용하십시오. 조사 중에 증거를 보존하고 해당 조직, 법률, 계약 및 규제 요구 사항을 따르십시오.
SonicWall, SMA 및 관련 이름은 해당 소유자의 상표일 수 있습니다. 이 저장소에서의 사용은 설명 목적에 불과하며 제휴, 후원, 보증 또는 지지를 의미하지 않습니다.
BSI 발행물은 방어적 보안 맥락으로 참조됩니다. 이 저장소는 공식 BSI 발행물 또는 도구가 아닙니다.
이 프로젝트를 게시하거나 재배포하기 전에 NOTICE.md를 검토하십시오.
원본 스크립트와 탐지 로직을 재배포하는 데 필요한 권리를 보유하고 있음을 확인하기 전까지 오픈소스 라이선스를 추가하지 마십시오. 스크립트 이름을 바꾸거나 주석을 변경한다고 해서 제3자의 저작권, 출처 표시 또는 라이선스 의무가 제거되지는 않습니다.
이 소프트웨어는 어떠한 종류의 보증 없이 제공됩니다. 사용에 따른 위험은 사용자에게 있습니다. 모든 결과는 자격을 갖춘 보안 담당자가 검증하고 현재 공식 벤더 지침과 비교해야 합니다.