15 Luglio 2026 13:15    Alert

SonicWall SMA 1000 CVE-2026-15409: SSRF CVSS 10 concatenata per RCE come admin, zero-day sfruttato

Le appliance di accesso remoto SonicWall SMA 1000 sono finite sotto attacco come zero-day prima ancora della divulgazione pubblica. Il team MDR di Rapid7 ha rilevato lo sfruttamento mirato di dispositivi esposti su internet a partire almeno dalla fine di giugno 2026, e SonicWall ha confermato lo sfruttamento attivo il 14 luglio. In gioco due vulnerabilità usate in tandem: la CVE-2026-15409, un server-side request forgery con CVSS 10.0 nell'interfaccia Work Place, sfruttabile da remoto e senza autenticazione, e la CVE-2026-15410, una code injection post-autenticazione con CVSS 7.2 nella console di gestione.

La forza della catena sta nel modo in cui il primo difetto annulla il prerequisito del secondo: sfruttando l'SSRF, l'attaccante costringe l'appliance a inoltrare richieste verso la propria Appliance Management Console, così l'apparato stesso figura come richiedente autenticato e la command injection viene eseguita con privilegi di amministratore, senza credenziali valide. Ottenuto l'accesso, gli operatori puntano alla persistenza: nei casi osservati sono stati sottratti credenziali ad alto valore, database delle sessioni attive e i seed TOTP dell'autenticazione a più fattori, materiale che consente di rientrare anche dopo la chiusura del punto d'ingresso iniziale. SonicWall non ha attribuito gli attacchi a un attore specifico.

SonicWall torna nel mirino a distanza ravvicinata: nel nostro archivio la campagna ransomware Akira aveva già preso di mira i firewall SonicWall con 13 incidenti segnalati in Italia, e qui il vendor cambia soltanto linea di prodotto, dalle appliance firewall a quelle di secure mobile access. È lo stesso schema di sfruttamento degli apparati perimetrali visto su Cisco, Palo Alto e Check Point: dispositivi esposti per definizione, la cui compromissione apre la strada alla rete interna. A doversene preoccupare è chi pubblica una SMA 1000 raggiungibile da internet, scenario comune per il telelavoro in PA e imprese.

  • Versioni affette: SonicWall SMA 1000 series (modelli SMA 6210, 7210 e 8200v), firmware del ramo 12.4.3 fino alla build 12.4.3-03434 e del ramo 12.5.0 fino alla build 12.5.0-02800.
  • Azione raccomandata: aggiornare al firmware 12.4.3-03453 (ramo 12.4.3) o 12.5.0-02835 (ramo 12.5.0), o versioni successive; verificare i log per richieste anomale verso l'interfaccia Work Place e la AMC; in caso di sospetta compromissione, isolare l'appliance, ripristinare le credenziali amministrative e rigenerare i seed TOTP.
     

Fonti: ACN, Rapid7, Bleeping Computer, Tenable