🕵️‍♂️ SonicWall SMA1000 (CVE-... Заметка

🕵️‍♂️ SonicWall SMA1000 (CVE-2026-15409): SSRF к удаленному выполнению кода Erlang, объединенному с автоматическим DCSync с устройства

CVE-2026-15409 — это уязвимость Server-Side Request Forgery без аутентификации, затрагивающая интерфейс SMA1000 WorkPlace. Злоумышленники могут использовать конечную точку WebSocket /wsproxy для доступа к локально привязанному узлу распределения Erlang. Этот узел, идентифицированный как couchdb, работает на 127.0.0.1:1050. Рукопожатие Erlang завершается с использованием жестко закодированного cookie. Впоследствии функция os:cmd() позволяет выполнять удаленные команды с привилегиями пользователя couchdb. С этого момента злоумышленники могут прочитать policy_file.xml, чтобы получить расшифрованные пароли привязки LDAP. Это расшифрование становится возможным благодаря статическому 32-байтному ключу AES, найденному в байт-коде ASAPPasswordUtil.class. Затем злоумышленники развертывают сборку Linux инструмента secretsdump от Impacket в директорию /tmp устройства. Используя восстановленные учетные данные LDAP и хэши учетных записей машин контроллеров домена, secretsdump выполняет DCSync против внутренних контроллеров домена. Цепочка эксплойтов является переработанной версией общедоступного доказательства концепции, направленного на автоматизированную массовую эксплуатацию.