
Verificador de IoC Bash não oficial para appliances SonicWall SMA1000 afetadas pelos CVEs CVE-2026-15409 e CVE-2026-15410 ativamente explorados.
Uma verificação de log não oficial baseada em Bash para indicadores de comprometimento selecionados associados às vulnerabilidades ativamente exploradas da série SonicWall SMA 1000, CVE-2026-15409 e CVE-2026-15410.
[!CAUTION] Projeto comunitário independente: Este repositório não é afiliado, endossado, mantido ou apoiado pela SonicWall ou pelo Escritório Federal Alemão de Segurança da Informação (BSI).
[!IMPORTANT] Este script é uma ferramenta de detecção limitada. Um resultado limpo não prova que o equipamento não está comprometido, e uma correspondência não é uma conclusão forense completa.
Em 14 de julho de 2026, a SonicWall publicou o comunicado de segurança SNWLID-2026-0008 sobre duas vulnerabilidades zero-day que afetam a série SMA 1000. O fornecedor relatou vários casos investigados indicando exploração ativa.
Em 15 de julho de 2026, o BSI publicou o BITS-H Nr. 2026-271845-1032, Versão 1.0:
SonicWall SMA1000 – Vulnerabilidades Zero-Day ativamente exploradas
Criticidade 3 / Laranja
O BSI recomenda que as equipes de segurança implementem prontamente medidas de proteção e iniciem investigação forense.
O comunicado abrange os seguintes modelos da série SMA 1000:
Consulte sempre o comunicado atual da SonicWall para confirmar versões afetadas e remediação suportada.
Uma vulnerabilidade crítica de falsificação de solicitação no lado do servidor (SSRF) na interface Work Place do SMA1000. Um atacante remoto não autenticado pode ser capaz de fazer com que o equipamento faça solicitações a destinos não pretendidos.
Uma vulnerabilidade de injeção de código no Console de Gerenciamento do SMA1000. Sob condições específicas, um administrador autenticado pode ser capaz de executar comandos arbitrários do sistema operacional remotamente.
[!NOTE] Algumas publicações resumidas podem exibir
CVE-2026-1541. O identificador completo é CVE-2026-15410.
SonicWall-SMA1000-Zero-Day-IoC-Check/
├── README.md
├── NOTICE.md
└── sonicwall-sma1000-ioc-check.sh
O script pesquisa logs selecionados de acesso e serviço de controle do SMA1000 por padrões predefinidos que podem merecer investigação adicional.
Ele:
zgrep;Ele não:
zgrep / GNU gzip/var/log/aventailClone o repositório:
git clone https://github.com/MrRawBit/SonicWall-SMA1000-Zero-Day-IoC-Check.git
cd SonicWall-SMA1000-Zero-Day-IoC-Check
Torne o script executável:
chmod +x sonicwall-sma1000-ioc-check.sh
Execute o script com privilégios de root:
sudo ./sonicwall-sma1000-ioc-check.sh
Quando nenhum padrão configurado é encontrado:
No configured SMA1000 indicators of compromise were found.
A clean result does not prove that the appliance is uncompromised.
Quando pelo menos um padrão configurado é detectado:
WARNING: Potential SMA1000 indicators of compromise were detected.
Preserve evidence, isolate the appliance when appropriate, and follow current incident-response and vendor guidance.
| Código | Significado |
|---|---|
0 | Nenhum padrão de IoC configurado foi detectado |
1 | Pelo menos um padrão de IoC configurado foi detectado |
2 | Ocorreu um erro de pré-requisito ou execução |
O código de saída 2 inclui falta de privilégios de root, comando zgrep ausente, diretório de log ausente ou nenhum arquivo de log suportado.
Exemplo para fluxos de trabalho automatizados:
sudo ./sonicwall-sma1000-ioc-check.sh
result=$?
case "$result" in
0)
echo "No configured indicators detected."
;;
1)
echo "Potential compromise detected. Begin incident-response procedures."
;;
2)
echo "The check could not be completed. Review the error output."
;;
esac
O script atualmente busca padrões envolvendo:
Os seguintes arquivos são verificados:
/var/log/aventail/extraweb_access.log*
/var/log/aventail/ctrl-service.log*
Logs rotacionados em texto simples e compactados com gzip são incluídos. As expressões regulares exatas estão visíveis em sonicwall-sma1000-ioc-check.sh.
O comunicado da SonicWall identifica as seguintes versões de hotfix de plataforma corrigidas:
12.4.3-03453 ou posterior12.5.0-02835 ou posteriorVerifique essas versões em relação ao comunicado atual do fornecedor antes de tomar decisões operacionais.
Quando o script relatar um possível indicador:
Quando houver suspeita ou confirmação de comprometimento, siga as orientações atuais do fornecedor. Isso pode incluir recriar a imagem de equipamentos físicos ou reimplantar equipamentos virtuais, alterar senhas de usuários e administradores e redefinir tokens TOTP.
Não confie apenas na aplicação de patches quando houver suspeita de comprometimento.