← voltar
CVE-2024-40766criticalsob ataqueransomwareCWE-284

CVE-2024-40766

63Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 9.3epss 18%
da publicação à arma
Publicada no NVD23 de ago.
CISA KEV+17d
probabilidade de exploração
18%top 3% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2024-09-30

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

CVE-2024-40766 é uma falha de controle de acesso impróprio (CWE-284) no gerenciamento do SonicOS que permite acesso não autorizado a recursos do firewall e, em certas condições, causa crash do dispositivo. Afeta toda a linha Gen5 e Gen6 e os Gen7 até o firmware 7.0.1-5035. É explorada ativamente — está no catálogo KEV da CISA — e o risco real é maior para quem mantém a interface de gerenciamento ou o SSLVPN expostos à internet, e pior ainda para quem roda Gen5/Gen6, hardware em fim de vida que pode não receber correção equivalente.

Detalhamento técnico

A causa é controle de acesso impróprio (CWE-284) em algum ponto da gestão do SonicOS — o fornecedor não detalhou publicamente o endpoint ou parâmetro exato, apenas que a falha permite acessar recursos que deveriam estar protegidos por verificação de permissão. O vetor CVSS (AV:N/AC:L/PR:N/UI:N) indica que a exploração é remota, sem necessidade de credenciais e sem interação do usuário, o que descarta qualquer leitura de 'é preciso estar autenticado' que muita gente assume ao ver 'acesso à gestão'.

O impacto declarado é C:H/I:N/A:L: o atacante consegue ler/acessar dados ou configurações confidenciais, não consegue alterar integridade diretamente pela falha em si, e em certas condições o processo ou o dispositivo trava (impacto de disponibilidade baixo, mas ainda um DoS real em produção). Esse padrão — leitura indevida seguida de crash sob condições específicas — é típico de bypass de checagem de acesso que expõe um caminho de código que não trata bem entradas fora do fluxo esperado, mas o advisory da SonicWall não chega a esse nível de detalhe técnico publicamente.

O fornecedor associa a exploração ativa observada em campo ao serviço SSLVPN em firewalls Gen7, segundo aviso separado da própria SonicWall sobre atividade de ameaça recente contra esse componente — o que sugere que a superfície prática de ataque, mesmo que a falha em si seja de gestão, passa também pelo SSLVPN exposto.

Como é explorada

Pré-requisito real é acessibilidade de rede ao componente vulnerável: se a interface de gerenciamento (HTTPS/HTTP admin) ou o SSLVPN estiverem expostos diretamente à internet, o dispositivo é atacável sem qualquer credencial, de qualquer origem. Se estiverem restritos à rede interna ou a uma VPN de gestão separada, o atacante precisa primeiro de posição na rede interna — o que já reduz bastante o universo de exposição real, mesmo com CVSS 9.3.

A CISA adicionou a CVE ao catálogo KEV em setembro de 2024, com prazo de mitigação de 30/09/2024 para agências federais dos EUA, confirmando exploração ativa observada — não é exploração teórica. A nota do fornecedor sobre 'atividade de ameaça recente' em SSLVPN de firewalls Gen7 reforça que os ataques em campo passam por esse serviço específico, e não necessariamente por qualquer superfície de gestão genérica.

O resultado prático de uma exploração bem-sucedida é acesso não autorizado a recursos do firewall (o fornecedor não especifica quais dados exatamente) e, em cenários adicionais, indisponibilidade por crash do dispositivo — relevante em ambientes onde o firewall é ponto único de borda.

Versões

Afetadas
SonicWall Firewall Gen 5 e Gen 6 (todas as versões, segundo a descrição do fornecedor); Gen 7 rodando SonicOS 7.0.1-5035 e versões anteriores.
Corrigidas em
O advisory oficial (SNWLID-2024-0015) indica versão corrigida para a linha Gen7, mas o número exato de build não está confirmado nas fontes consultadas para esta página — verificar diretamente no advisory do fornecedor antes de aplicar. Para Gen5 e Gen6, que estão em fim de vida, o fornecedor pode não oferecer correção equivalente; a mitigação nesses casos é compensatória (isolamento de rede), não corretiva.

Como se proteger

A correção definitiva é atualizar o firmware SonicOS para a versão corrigida indicada no advisory oficial SNWLID-2024-0015 — as fontes consultadas não trazem o número de build exato por modelo/linha, então o número correto deve ser confirmado diretamente no advisory antes de aplicar. Para a linha Gen5 e Gen6, que estão em fim de vida ou suporte estendido, o fornecedor pode não oferecer patch equivalente; nesses casos a mitigação passa a ser compensatória e não corretiva.

Se a atualização imediata não é viável: remover a exposição da interface de gerenciamento e do SSLVPN à internet, restringindo o acesso a faixas de IP confiáveis ou exclusivamente à rede interna, reduz o cenário de 'qualquer origem, sem autenticação' para 'requer posição de rede privilegiada' — não elimina a falha, apenas fecha o caminho de exploração remota direta que caracteriza o CVSS 9.3.

O que não funciona como mitigação: trocar senha de administrador ou habilitar MFA na gestão. O vetor CVSS marca PR:N — nenhuma credencial é necessária para explorar a falha — então controles de autenticação não endereçam a causa raiz, que é ausência de verificação de acesso a um recurso, não comprometimento de credencial.

Como detectar

As fontes consultadas não trazem assinatura de exploração publicada (padrão de requisição, endpoint específico ou string de log) para esta CVE. Na ausência de IOC oficial, os sinais indiretos a observar são: crashes ou reinícios inesperados do processo de gerenciamento ou do próprio firewall, correlacionados com tráfego atípico na porta de gestão HTTPS ou no serviço SSLVPN, e qualquer acesso administrativo registrado sem evento de autenticação correspondente nos logs de auditoria.

Dado que a exploração ativa reportada pela SonicWall está associada ao SSLVPN em Gen7, tratar qualquer instância desse serviço exposta à internet como indicador de risco alto é mais confiável do que esperar por um IOC específico que, até o momento das fontes consultadas, não foi publicado.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An improper access control vulnerability has been identified in the SonicWall SonicOS management access, potentially leading to unauthorized resource access and in specific conditions, causing the firewall to crash. This issue affects SonicWall Firewall Gen 5 and Gen 6 devices, as well as Gen 7 devices running SonicOS 7.0.1-5035 and older versions.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
Produtos afetados
SonicWall · SonicOS