#Netzwerk & Sicherheit · 3 Min. Lesezeit · Tim Rinkel

VPN-GAU! Hacker kaperten SonicWall-Boxen HEIMLICH schon vor dem Patch — CVSS 10 im Umlauf

VPN-GAU! Hacker kaperten SonicWall-Boxen HEIMLICH schon vor dem Patch — CVSS 10 im Umlauf

Sie waren schon drin, bevor irgendjemand von der Lücke wusste. Die Sicherheitsfirma Volexity hat aufgedeckt, dass ein bislang unbekannter Angreifer SonicWall-SMA-1000-VPN-Appliances heimlich als Zero-Day kaperte — und zwar seit dem 22. Juni 2026, Wochen vor der öffentlichen Bekanntgabe.

ZWEI LÜCKEN, EINE KETTE bis Root

Im Zentrum stehen zwei Schwachstellen. CVE-2026-15409 ist eine serverseitige Request-Forgery (SSRF) in der Work-Place-Oberfläche der SMA1000 und trägt den Höchstwert CVSS 10,0 — ein entfernter, nicht angemeldeter Angreifer kann die Appliance dazu bringen, Anfragen an unbeabsichtigte Ziele zu senden. CVE-2026-15410 (CVSS 7,2) ist eine Code-Injection in der Management-Konsole, die ein authentifizierter Admin ausnutzen kann, um Betriebssystem-Befehle auszuführen.

Verkettet führen beide von der anonymen Anfrage bis zur vollständigen Übernahme des Geräts. Volexity verfolgt die Aktivität unter dem Namen UTA0533.

SO lief der Angriff ab

Der Angreifer legte über CVE-2026-15409 eine Datei im Verzeichnis /tmp als Benutzer couchdb ab, die beim Ausführen die Geräte-UUID auslas. Anschließend eskalierte er über CVE-2026-15410 — konkret über eine Path-Traversal-Schwäche im remove_hotfix-Ablauf des ctrl-service — bis auf Root.

Mit Root-Rechten installierten die Angreifer eigens für SonicWall-SMA gebaute Schadsoftware: einen Loader namens KNUCKLEBALL, der zwei Java-Werkzeuge in einen legitimen SonicWall-Prozess lud — das Open-Source-Proxy-Tool Suo5 und eine Behinder-ähnliche Webshell namens ORANGETAIL.

WARUM DAS BRISANT IST

Ein VPN-Gateway steht per Definition am Rand des Netzes und sieht den Verkehr, der hindurchfließt. Mit Root-Zugriff konnte der Angreifer gespeicherte oder zwischengespeicherte Zugangsdaten abgreifen, Netzwerkverkehr mitschneiden und potenziell Anmeldedaten abfangen, die die Appliance verarbeitet. Eine kompromittierte SMA ist damit kein isolierter Vorfall, sondern ein Sprungbrett ins gesamte Firmennetz.

SonicWall hat diese Woche Patches für beide Lücken veröffentlicht.

Das solltest du JETZT tun

Spiele das aktuelle SonicWall-Update für die SMA-1000-Serie umgehend ein. Weil die Lücken bereits vor der Veröffentlichung ausgenutzt wurden, reicht Patchen allein nicht: Prüfe deine Appliance auf Spuren einer Kompromittierung, tausche potenziell abgeflossene Zugangsdaten aus und ziehe kompromittierte Geräte im Zweifel aus dem Verkehr.

FAZIT: Bei aktiv ausgenutzten Zero-Days in einem Perimeter-Gerät zählt jede Stunde. Update einspielen und dann forensisch nachsehen — nicht umgekehrt.

Häufige Fragen

Welche Geräte sind betroffen?
Betroffen ist die SonicWall Secure Mobile Access (SMA) 1000 series. Die kritische SSRF-Lücke CVE-2026-15409 (CVSS 10,0) ist ohne Anmeldung ausnutzbar, die Code-Injection CVE-2026-15410 (CVSS 7,2) setzt Admin-Zugang voraus — verkettet ergeben sie eine vollständige Übernahme.
Woran erkenne ich, ob meine Appliance kompromittiert ist?
Volexity beschreibt Werkzeuge wie den Loader KNUCKLEBALL, das Proxy-Tool Suo5 und die Webshell ORANGETAIL, die in einen legitimen SonicWall-Prozess geladen werden. Prüfe verdächtige Dateien in /tmp, ungewöhnliche Prozesse und die Indikatoren aus dem Volexity-Bericht. Im Zweifel forensisch untersuchen lassen.
Reicht das Update aus?
Der Patch schließt die Lücken, aber die Angriffe liefen bereits vor der Veröffentlichung. Wurde deine Appliance schon kompromittiert, bleibt der Zugang bestehen. Deshalb: patchen, auf Kompromittierung prüfen und potenziell abgeflossene Zugangsdaten austauschen.
Gab es schon aktive Angriffe?
Ja. Volexity dokumentiert Ausnutzung seit dem 22. Juni 2026 durch den Akteur UTA0533 — also als echter Zero-Day vor der öffentlichen Bekanntgabe. Die betroffene Organisation wurde nicht genannt.

Kommentar hinterlassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert