Este repositório contém um exploit de prova de conceito para CVE-2026-15409. Ele estabelece execução remota de código não-root em SonicWall SMA 1000 por meio da implementação do protocolo Erlang esperado por localhost:1050 e do tunelamento através do websocket para leitura/gravação de arquivos e execução arbitrária de código via chamadas RPC.
Compartilhar
CVE-2026-15409
Este repositório contém um exploit de prova de conceito para CVE-2026-15409. Ele estabelece execução remota de código sem root no SonicWall SMA 1000 ao implementar o protocolo Erlang esperado por localhost:1050 e tunelá-lo através do websocket para leitura/escrita de arquivos e execução arbitrária de código via chamadas RPC.
Este exploit tem como alvo o serviço WorkPlace (geralmente escutando na porta 443), provavelmente habilitado quase o tempo todo (requer configurar um método de autenticação de usuário como AD básico)
Desenvolvido contra ex_sra_vm_12.5.0-02002.ova com o hotfix de junho de 2026 aplicado (mais recente anterior ao patch)
O cookie do nó Erlang usado para exploração deve ser consistente entre os alvos; ele é embutido no código do processo Erlang em localhost:1050, com base em testes.
Valores arbitrários de bmID devem funcionar de modo geral, desde que o valor comece com "-3389". Não escreva assinaturas contra "serviceType=SSH", pois há alternativas como TELNET que também funcionam. 0.0.0.0 também pode ser trocado por formatos de endereço alternativos.
A porta 1050 é uma técnica de exploração, não um requisito fixo para exploração. EITW foi observado visando também a porta 8188, embora pareça mais fácil usar apenas 1050. Pode haver outros serviços em portas diferentes que também podem ser explorados. A execução de código no mundo real provavelmente ocorrerá em outros contextos de usuário que não sejam couchdb, devido à variação nas técnicas utilizadas.
O atacante pode escalar privilégios para root com o exploit de travessia xmlrpc "remove hotfix" CVE-2026-15410 (visando localhost:8188) depois que um shell for estabelecido.