
Verificador de IoC Bash não oficial para appliances SonicWall SMA1000 afetadas pelos CVEs CVE-2026-15409 e CVE-2026-15410 ativamente explorados.
Uma verificação de log não oficial baseada em Bash para indicadores de comprometimento selecionados associados às vulnerabilidades ativamente exploradas da série SonicWall SMA 1000, CVE-2026-15409 e CVE-2026-15410.
[!CAUTION] Projeto comunitário independente: Este repositório não é afiliado, endossado, mantido ou apoiado pela SonicWall ou pelo Escritório Federal Alemão de Segurança da Informação (BSI).
[!IMPORTANT] Este script é uma ferramenta de detecção limitada. Um resultado limpo não prova que o equipamento não está comprometido, e uma correspondência não é uma conclusão forense completa.
Em 14 de julho de 2026, a SonicWall publicou o comunicado de segurança SNWLID-2026-0008 sobre duas vulnerabilidades zero-day que afetam a série SMA 1000. O fornecedor relatou vários casos investigados indicando exploração ativa.
Em 15 de julho de 2026, o BSI publicou o BITS-H Nr. 2026-271845-1032, Versão 1.0:
SonicWall SMA1000 – Vulnerabilidades Zero-Day ativamente exploradas
Criticidade 3 / Laranja
O BSI recomenda que as equipes de segurança implementem prontamente medidas de proteção e iniciem investigação forense.
O comunicado abrange os seguintes modelos da série SMA 1000:
Consulte sempre o comunicado atual da SonicWall para confirmar versões afetadas e remediação suportada.
Uma vulnerabilidade crítica de falsificação de solicitação no lado do servidor (SSRF) na interface Work Place do SMA1000. Um atacante remoto não autenticado pode ser capaz de fazer com que o equipamento faça solicitações a destinos não pretendidos.
Uma vulnerabilidade de injeção de código no Console de Gerenciamento do SMA1000. Sob condições específicas, um administrador autenticado pode ser capaz de executar comandos arbitrários do sistema operacional remotamente.
[!NOTE] Algumas publicações resumidas podem exibir
CVE-2026-1541. O identificador completo é CVE-2026-15410.
SonicWall-SMA1000-Zero-Day-IoC-Check/
├── README.md
├── NOTICE.md
└── sonicwall-sma1000-ioc-check.sh
O script pesquisa logs selecionados de acesso e serviço de controle do SMA1000 por padrões predefinidos que podem merecer investigação adicional.
Ele:
zgrep;Ele não:
zgrep / GNU gzip/var/log/aventailClone o repositório:
git clone https://github.com/MrRawBit/SonicWall-SMA1000-Zero-Day-IoC-Check.git
cd SonicWall-SMA1000-Zero-Day-IoC-Check
Torne o script executável:
chmod +x sonicwall-sma1000-ioc-check.sh
Execute o script com privilégios de root:
sudo ./sonicwall-sma1000-ioc-check.sh
Quando nenhum padrão configurado é encontrado:
No configured SMA1000 indicators of compromise were found.
A clean result does not prove that the appliance is uncompromised.
Quando pelo menos um padrão configurado é detectado:
WARNING: Potential SMA1000 indicators of compromise were detected.
Preserve evidence, isolate the appliance when appropriate, and follow current incident-response and vendor guidance.
| Código | Significado |
|---|---|
0 | Nenhum padrão de IoC configurado foi detectado |
1 | Pelo menos um padrão de IoC configurado foi detectado |
2 | Ocorreu um erro de pré-requisito ou execução |
O código de saída 2 inclui falta de privilégios de root, comando zgrep ausente, diretório de log ausente ou nenhum arquivo de log suportado.
Exemplo para fluxos de trabalho automatizados:
sudo ./sonicwall-sma1000-ioc-check.sh
result=$?
case "$result" in
0)
echo "No configured indicators detected."
;;
1)
echo "Potential compromise detected. Begin incident-response procedures."
;;
2)
echo "The check could not be completed. Review the error output."
;;
esac
O script atualmente busca padrões envolvendo:
Os seguintes arquivos são verificados:
/var/log/aventail/extraweb_access.log*
/var/log/aventail/ctrl-service.log*
Logs rotacionados em texto simples e compactados com gzip são incluídos. As expressões regulares exatas estão visíveis em sonicwall-sma1000-ioc-check.sh.
O comunicado da SonicWall identifica as seguintes versões de hotfix de plataforma corrigidas:
12.4.3-03453 ou posterior12.5.0-02835 ou posteriorVerifique essas versões em relação ao comunicado atual do fornecedor antes de tomar decisões operacionais.
Quando o script relatar um possível indicador:
Quando houver suspeita ou confirmação de comprometimento, siga as orientações atuais do fornecedor. Isso pode incluir recriar a imagem de equipamentos físicos ou reimplantar equipamentos virtuais, alterar senhas de usuários e administradores e redefinir tokens TOTP.
Não confie apenas na aplicação de patches quando houver suspeita de comprometimento.
Referências externas e orientações do fornecedor podem mudar. Considere o comunicado atual da SonicWall como a fonte autoritativa para versões afetadas, remediação e indicadores atualizados.
Contribuições são bem-vindas, particularmente para:
Não envie credenciais, tokens de sessão, informações de clientes, logs de produção não editados, nomes de host internos, endereços IP sensíveis ou código de exploração não relacionado.
Utilize este projeto apenas em sistemas que você possui ou para os quais possui autorização explícita para administrar. Preserve evidências e siga os requisitos organizacionais, legais, contratuais e regulamentares aplicáveis durante uma investigação.
SonicWall, SMA e nomes relacionados podem ser marcas registradas de seus respectivos proprietários. Seu uso neste repositório é meramente descritivo e não implica afiliação, patrocínio, endosso ou suporte.
A publicação do BSI é referenciada para contexto de segurança defensiva. Este repositório não é uma publicação ou ferramenta oficial do BSI.
Revise o NOTICE.md antes de publicar ou redistribuir este projeto.
Não adicione uma licença de código aberto até ter confirmado que possui os direitos necessários para redistribuir o script original e a lógica de detecção. Renomear o script ou alterar seus comentários não remove direitos autorais, atribuição ou obrigações de licenciamento de terceiros.
O software é fornecido sem garantia de qualquer tipo. Use-o por sua conta e risco. Todas as descobertas devem ser validadas por pessoal de segurança qualificado e comparadas com as orientações oficiais atuais do fornecedor.