← back
CVE-2026-15409criticalunder attackransomwareCWE-918

CVE-2026-15409

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 10epss 74%
from disclosure to weapon1 days
Published on NVDJul 14
1st PoC+1d
metasploitJul 14
CISA KEVJul 14
exploitation probability
74%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
7 public exploit(s)
Action required by CISAfederal deadline: 2026-07-17

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Summary

SSRF não autenticada na interface Work Place dos appliances SonicWall SMA1000, que permite a um atacante remoto sem credenciais forçar o appliance a emitir requisições HTTP para destinos escolhidos por ele. A CISA confirmou exploração ativa e incluiu a falha no catálogo KEV com prazo de correção de apenas três dias após a publicação, sinal de gravidade extrema mesmo com EPSS baixo (0,01266) — o EPSS mede probabilidade histórica de exploração em massa, não risco absoluto, e não captura bem falhas recém-armadas contra um alvo específico.

Technical detail

A vulnerabilidade é classificada como CWE-918 (Server-Side Request Forgery). O componente afetado é a interface Work Place do SMA1000, a tela web que os usuários finais acessam para listar e lançar as aplicações/recursos disponibilizados pelo appliance de acesso remoto. Em uma SSRF típica desse tipo, algum parâmetro processado por essa interface — usado internamente para montar ou redirecionar uma requisição HTTP — não valida ou restringe adequadamente o destino informado, permitindo que o atacante direcione o appliance a fazer chamadas para endereços internos, serviços administrativos ou outros hosts da rede que o appliance alcança.

O vetor CVSS 3.1 (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) indica ataque via rede, sem complexidade adicional, sem privilégios, sem interação do usuário, com mudança de escopo (S:C) e impacto total em confidencialidade, integridade e disponibilidade. Isso sugere que a requisição forjada não fica limitada ao contexto do próprio serviço vulnerável — ela pode atingir outros componentes ou sistemas com privilégios diferentes, o que é o padrão de SSRF grave: o appliance atua como proxy involuntário do atacante para alcançar redes internas ou serviços de gerenciamento normalmente inacessíveis pela internet.

O advisory do fornecedor (SNWLID-2026-0008) não teve seu conteúdo técnico detalhado disponibilizado nas fontes consultadas além do resumo replicado pelo CISA KEV. Não há, nas fontes lidas, indicação do parâmetro, endpoint específico ou payload exato explorado — qualquer afirmação nesse nível seria especulação, e por isso não é feita aqui.

How it’s exploited

Pré-requisito de exploração: nenhum. A falha não exige autenticação, interação do usuário ou configuração não padrão — basta que a interface Work Place do SMA1000 esteja exposta e alcançável pelo atacante na rede (tipicamente a internet, já que SMA1000 é um appliance de acesso remoto voltado a usuários externos). Isso eleva significativamente a superfície de risco: qualquer instância vulnerável e publicamente acessível é, em princípio, atacável sem credenciais.

O mecanismo de exploração de uma SSRF consiste em manipular o campo/parâmetro de destino que a interface usa internamente para gerar requisições, fazendo o appliance contatar um endereço escolhido pelo atacante em vez do destino legítimo. O resultado prático depende do que está acessível a partir do appliance: pode variar de reconhecimento de rede interna e serviços de metadados/gerenciamento até potencial exfiltração de dados ou uso como ponto de pivô, dependendo da topologia de rede em que o SMA1000 está inserido.

A CISA confirmou exploração ativa no catálogo KEV e existe PoC pública, mas as fontes consultadas não detalham a técnica usada pelos atacantes observados nem o payload da PoC. O prazo de correção de três dias fixado pela CISA (adicionada em 14/07/2026, vencimento em 17/07/2026) é atípico e reflete tanto a gravidade (CVSS 10.0) quanto evidência de exploração já em curso no momento da publicação.

Versions

Affected
Não especificado nas fontes consultadas. O advisory oficial (SNWLID-2026-0008) deve conter a faixa exata de versões do SMA1000 afetadas; essa informação não constava no conteúdo disponibilizado para esta pesquisa.
Fixed in
Não especificado nas fontes consultadas. Consultar o advisory SNWLID-2026-0008 diretamente para a versão corrigida antes de planejar a atualização.

How to protect

O fornecedor publicou o advisory SNWLID-2026-0008 com orientação de correção; as fontes disponíveis não especificam os números de versão exatos afetados nem a versão corrigida — essa informação deve ser confirmada diretamente no advisory antes de qualquer decisão, para evitar aplicar uma atualização errada. Não repita números de versão de outras CVEs do SMA1000 como se fossem esta: cada avisorio da linha SMA1000 costuma ter faixas de versão próprias.

Caso a atualização não possa ser aplicada imediatamente, a orientação da CISA sob a BOD 26-04 é restringir ou remover a exposição do serviço vulnerável — na prática, isso significa não expor a interface Work Place do SMA1000 diretamente à internet sem controle compensatório (ex.: restrição de acesso por IP, colocação atrás de camada adicional de autenticação/rede) até a correção ser aplicada, ou descontinuar o uso do produto se nenhuma mitigação estiver disponível, conforme a própria diretriz.

Não existe mitigação equivalente a 'ativar um WAF genérico' comprovada nas fontes — como o mecanismo exato do parâmetro vulnerável não foi divulgado publicamente aqui, qualquer regra de bloqueio específica seria especulativa. A única mitigação com base factual é a aplicação da atualização do fornecedor ou a redução de exposição de rede da interface afetada.

How to detect

As fontes consultadas não descrevem assinaturas, padrões de log ou indicadores de comprometimento específicos para esta CVE. Como se trata de SSRF em uma interface web (Work Place), o que vale monitorar de forma genérica são requisições anômalas originadas do próprio appliance para destinos internos ou externos inesperados (ex.: chamadas do SMA1000 para endereços de metadados de nuvem, IPs internos fora do escopo normal de operação, ou domínios externos incomuns) e picos de erro/latência na interface Work Place que possam indicar tentativas de manipulação de parâmetros de destino. Na ausência de IOCs publicados, essa é a melhor abordagem disponível, mas não há sinal confiável e específico divulgado para diferenciar tentativas de exploração desta CVE de tráfego legítimo.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A Server-side request forgery (SSRF) vulnerability has been identified in the SMA1000 Appliance Work Place interface. A remote unauthenticated attacker could potentially cause the appliance to make requests to unintended location.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Affected products
SonicWall · SMA1000
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.