
Неофициальный Bash IoC проверщик для устройств SonicWall SMA1000, затронутых активно эксплуатируемыми уязвимостями CVE-2026-15409 и CVE-2026-15410.
Неофициальная проверка журналов на Bash для отдельных индикаторов компрометации, связанных с активно эксплуатируемыми уязвимостями SonicWall SMA 1000 Series CVE-2026-15409 и CVE-2026-15410.
[!CAUTION] Независимый общественный проект: Этот репозиторий не аффилирован с SonicWall или Федеральным ведомством по информационной безопасности Германии (BSI), не одобрен ими, не поддерживается ими и не спонсируется ими.
[!IMPORTANT] Этот скрипт является ограниченным средством обнаружения. Чистый результат не доказывает, что устройство не скомпрометировано, а совпадение не является окончательным криминалистическим выводом.
14 июля 2026 года SonicWall опубликовал бюллетень безопасности SNWLID-2026-0008 для двух уязвимостей нулевого дня, затрагивающих серию SMA 1000. Вендор сообщил о нескольких расследованных случаях, указывающих на эксплуатацию в дикой природе.
15 июля 2026 года BSI опубликовал BITS-H Nr. 2026-271845-1032, версия 1.0:
SonicWall SMA1000 – Уязвимости нулевого дня активно эксплуатируются
Критичность 3 / Оранжевый
BSI рекомендует группам безопасности оперативно принять защитные меры и начать криминалистическое расследование.
Бюллетень охватывает следующие модели серии SMA 1000:
Всегда обращайтесь к текущему бюллетеню SonicWall, чтобы подтвердить затронутые версии и поддерживаемые меры устранения.
Критическая уязвимость подделки серверных запросов (SSRF) в интерфейсе Work Place устройства SMA1000. Удаленный неаутентифицированный злоумышленник может заставить устройство отправлять запросы на непредусмотренные адреса.
Уязвимость внедрения кода в консоли управления устройством SMA1000. При определенных условиях аутентифицированный администратор может удаленно выполнять произвольные команды операционной системы.
[!NOTE] В некоторых сокращенных публикациях может фигурировать
CVE-2026-1541. Полный идентификатор — CVE-2026-15410.
SonicWall-SMA1000-Zero-Day-IoC-Check/
├── README.md
├── NOTICE.md
└── sonicwall-sma1000-ioc-check.sh
Скрипт ищет в выбранных журналах доступа и управления SMA1000 предопределенные шаблоны, которые могут потребовать дальнейшего расследования.
Он:
zgrep;Он не:
zgrep / утилиты GNU gzip/var/log/aventailКлонируйте репозиторий:
git clone https://github.com/MrRawBit/SonicWall-SMA1000-Zero-Day-IoC-Check.git
cd SonicWall-SMA1000-Zero-Day-IoC-Check
Сделайте скрипт исполняемым:
chmod +x sonicwall-sma1000-ioc-check.sh
Запустите скрипт с правами root:
sudo ./sonicwall-sma1000-ioc-check.sh
Если настроенный шаблон не найден:
No configured SMA1000 indicators of compromise were found.
A clean result does not prove that the appliance is uncompromised.
Если обнаружен хотя бы один настроенный шаблон:
WARNING: Potential SMA1000 indicators of compromise were detected.
Preserve evidence, isolate the appliance when appropriate, and follow current incident-response and vendor guidance.
| Код | Значение |
|---|---|
0 | Не обнаружено ни одного настроенного индикатора компрометации |
1 | Обнаружен хотя бы один настроенный индикатор компрометации |
2 | Произошла ошибка предварительного условия или выполнения |
Код 2 включает отсутствие прав root, отсутствие команды zgrep, отсутствие каталога журналов или отсутствие поддерживаемых файлов журналов.
Пример для автоматизированных рабочих процессов:
sudo ./sonicwall-sma1000-ioc-check.sh
result=$?
case "$result" in
0)
echo "No configured indicators detected."
;;
1)
echo "Potential compromise detected. Begin incident-response procedures."
;;
2)
echo "The check could not be completed. Review the error output."
;;
esac
В настоящее время скрипт ищет шаблоны, связанные с:
Проверяются следующие файлы:
/var/log/aventail/extraweb_access.log*
/var/log/aventail/ctrl-service.log*
Включены как обычные текстовые, так и сжатые gzip ротированные журналы. Точные регулярные выражения видны в sonicwall-sma1000-ioc-check.sh.
Бюллетень SonicWall определяет следующие исправленные версии платформенного исправления:
12.4.3-03453 или новее12.5.0-02835 или новееПроверьте эти версии по текущему бюллетеню вендора перед принятием операционных решений.
Когда скрипт сообщает о возможном индикаторе:
Если подозревается или подтверждена компрометация, следуйте текущим рекомендациям вендора. Это может включать переустановку образа физических устройств или повторное развертывание виртуальных устройств, смену паролей пользователей и администраторов, а также сброс TOTP-токенов.
Не полагайтесь только на установку исправлений при подозрении на компрометацию.
Внешние ссылки и рекомендации вендора могут меняться. Считайте текущий бюллетень SonicWall авторитетным источником информации о затронутых версиях, устранении и обновленных индикаторах.
Вклад приветствуется, особенно в отношении:
Не отправляйте учетные данные, токены сессий, информацию о клиентах, нередактированные рабочие журналы, внутренние имена хостов, конфиденциальные IP-адреса или несвязанный эксплойтный код.
Используйте этот проект только на системах, которые вам принадлежат или которые вы явно уполномочены администрировать. Сохраняйте доказательства и соблюдайте применимые организационные, правовые, договорные и нормативные требования во время расследования.
SonicWall, SMA и связанные названия могут быть товарными знаками их соответствующих владельцев. Их использование в этом репозитории носит исключительно описательный характер и не подразумевает принадлежности, спонсорства, одобрения или поддержки.
Публикация BSI упоминается в контексте защиты информации. Этот репозиторий не является официальной публикацией или инструментом BSI.
Ознакомьтесь с NOTICE.md перед публикацией или распространением этого проекта.
Не добавляйте лицензию с открытым исходным кодом, пока не подтвердите, что обладаете необходимыми правами для распространения оригинального скрипта и логики обнаружения. Переименование скрипта или изменение его комментариев не снимает обязательств по соблюдению авторских прав третьих лиц, указанию авторства или лицензированию.
Программное обеспечение предоставляется без каких-либо гарантий. Используйте его на свой страх и риск. Все результаты должны быть проверены квалифицированным персоналом по безопасности и сопоставлены с текущими официальными рекомендациями вендора.