🕵️‍♂️ SonicWall SMA1000 (CVE-... ノート

🕵️‍♂️ SonicWall SMA1000 (CVE-2026-15409): SSRFからErlang RCEを経て、アプライアンスからの自動DCSyncへ

CVE-2026-15409 は、SMA1000 WorkPlace インターフェイスに影響を与える認証されていないサーバーサイド要求偽装の脆弱性です。攻撃者は /wsproxy WebSocket エンドポイントを悪用して、ローカルにバインドされた Erlang 分散ノードにアクセスできます。このノードは couchdb として識別され、127.0.0.1:1050 で実行されます。Erlang ハンドシェイクはハードコードされたクッキーを使用して完了します。その後、os:cmd() 関数により、couchdb ユーザーの権限でリモートコマンド実行が可能になります。この時点から、攻撃者は policy_file.xml を読み取って、復号化された LDAP バインドパスワードを取得できます。この復号化は、ASAPPasswordUtil.class バイトコード内に見つかる静的な 32 バイト AES キーによって可能になります。攻撃者はその後、Impacket の secretsdump ツールの Linux ビルドをアプライアンスの /tmp ディレクトリにデプロイします。復号化された LDAP 認証情報とドメインコントローラーのマシンアカウントハッシュを使用して、secretsdump は内部ドメインコントローラーに対して DCSync を実行します。このエクスプロイトチェーンは、無人での大量エクスプロイトを目的とした公開プルーフオブコンセプトのリファクタリングバージョンです。