SonicWall'da açık kapı bırakmışlar.
SonicWall SMA1000 Açıkları Sıfır Gün Saldırılarında Kullanıldı
sonicwall, sma1000 secure mobile access cihazlarındaki iki kritik güvenlik açığının saldırganlarca sıfır gün saldırılarında kullanıldığını doğruladı.
sonicwall, sma1000 secure mobile access cihazlarını etkileyen iki kritik güvenlik açığının saldırganlar tarafından sıfır gün (zero-day) saldırılarında kullanıldığını doğruladı. olayı inceleyen volexity ise saldırganların haftalar boyunca özel olarak geliştirilen zararlı yazılımları güvenlik açıklarından yararlanarak vpn cihazlarına yüklediğini açıkladı. şirket, etkilenen kuruluşların en kısa sürede güvenlik güncellemelerini yüklemesi gerektiğini vurguluyor. i̇ki kritik açık saldırganlara tam sistem ….
SonicWall, SMA1000 Secure Mobile Access cihazlarını etkileyen iki kritik güvenlik açığının saldırganlar tarafından sıfır gün (zero-day) saldırılarında kullanıldığını doğruladı. Olayı inceleyen Volexity ise saldırganların haftalar boyunca özel olarak geliştirilen zararlı yazılımları güvenlik açıklarından yararlanarak VPN cihazlarına yüklediğini açıkladı. Şirket, etkilenen kuruluşların en kısa sürede güvenlik güncellemelerini yüklemesi gerektiğini vurguluyor.
İki Kritik Açık Saldırganlara Tam Sistem Erişimi Sağladı
SonicWall tarafından yayınlanan bilgilere göre saldırı zinciri, CVE-2026-15409 ve CVE-2026-15410 numaralı iki güvenlik açığından oluşuyor. Kritik seviyedeki CVE-2026-15409, sunucu tarafı istek sahteciliği (SSRF) zafiyetini içerirken yüksek önem derecesine sahip CVE-2026-15410 ise komut enjeksiyonu yoluyla uzaktan kod çalıştırılmasına imkân tanıyor. Açıklar; SMA1000 6210, 7210 ve 8200v modellerini etkiliyor. SonicWall, güvenlik sorunlarını gidermek amacıyla 12.4.3-03453 ve 12.5.0-02835 sürümlerini yayınladı. Şirket, müşterilerine sistemlerini vakit kaybetmeden güncellemeleri çağrısında bulundu.
Olay müdahale şirketi Volexity, saldırıların SonicWall’ın güvenlik duyurusundan haftalar önce başladığını belirledi. Araştırmaya göre UTA0533 adı verilen tehdit aktörü, en az 22 Haziran 2026 tarihinden itibaren güvenlik açıklarını aktif olarak istismar etti.
İncelemeler, saldırganların ilk aşamada CVE-2026-15409 açığını kullanarak SMA1000 cihazlarındaki “/wsproxy” uç noktasını hedef aldığını gösteriyor. Böylece normalde yalnızca cihazın kendi erişebileceği dahili servislere kimlik doğrulaması olmadan WebSocket tünelleri üzerinden ulaşabildiler. Bu yöntem sayesinde CouchDB veritabanı ile cihazın yönetim servislerine erişim sağlandı.n Araştırmacılar, saldırganların daha sonra CouchDB üzerinden cihazın product_uuid bilgisini elde ettiğini belirledi. Bu bilgi, ikinci aşamadaki saldırının gerçekleştirilebilmesi için gerekli anahtar olarak kullanıldı.
İkinci aşamada saldırganlar, CVE-2026-15410 komut enjeksiyonu açığını Appliance Management Console üzerindeki “sysCtrl.execRemoveHotfix” RPC yöntemi aracılığıyla kullandı. Bu sayede cihaz üzerinde root yetkileri elde edilerek tam sistem kontrolü sağlandı. Volexity, root erişiminin ardından KNUCKLEBALL adını verdiği özel bir zararlı yazılım yükleyicisinin deploy_new.py dosyası adıyla sisteme yerleştirildiğini açıkladı. Bu araç daha sonra Sou5 ile ORANGETAIL isimli Java tabanlı iki farklı zararlı yazılımı yüklemek için kullanıldı.
Sou5, saldırganların ele geçirilen VPN cihazı üzerinden ağ trafiğini yönlendirmesine ve kurum içi sistemlere gizli erişim sağlamasına yardımcı olan ters vekil (reverse proxy) işlevi görüyor. ORANGETAIL ise şifrelenmiş Java yüklerini HTTP oturumu sırasında çalıştırabilen özel bir web kabuğu (web shell) olarak görev yapıyor.
Araştırmacılar ayrıca saldırganların nginx yapılandırmasını değiştirerek ORANGETAIL’e uzaktan erişim sağladığını ve ROOTRUN isimli ayrıcalık yükseltme aracını sisteme yüklediğini belirledi. Volexity, kullanılan zararlı yazılımların ve saldırı yöntemlerinin yüksek teknik yetkinlik gösterdiğini ancak tehdit aktörünün kurumların iç ağlarında beklenen ölçüde yayılmayı başaramadığını ifade etti.