تخطى إلى المحتوى الرئيسي

SonicWall SMA: ثغرتان صفريتان تمنحان الجذور قبل الكشف

فريق جلتش
منذ ساعتين2 مشاهدة5 دقائق
SonicWall SMA: ثغرتان صفريتان تمنحان الجذور قبل الكشف

اكتشاف استغلال ثغرات SonicWall SMA 1000 VPN الصفرية منذ 22 يونيو 2026، مما منح وصولاً جذرياً قبل إعلان الشركة. عصابة INC Ransomware تتبنى الآن تسليح هذه السلسلة.

مقدمة تحليلية

بدأت عمليات استغلال لأجهزة SonicWall Secure Mobile Access (SMA) 1000 VPN منذ 22 يونيو 2026، وذلك عبر فاعل تهديدي غير موثق سابقًا، يُعرَف باسم UTA0533. لم يتم الكشف العلني عن هذه الثغرات الصفرية حتى 21 يوليو 2026، مما أتاح للمهاجمين فترة استغلال حصرية تجاوزت الشهر. كشفت شركة الأمن السيبراني Volexity عن هذه الأنشطة عقب تحقيق في حادث استجابة، حيث حددت ثغرتين حرجتين: CVE-2026-15409 بتقييم CVSS يبلغ 10.0، وCVE-2026-15410 بتقييم CVSS 7.2. يمكن ربط هاتين الثغرتين لتنفيذ أوامر عشوائية والاستيلاء الكامل على الأجهزة المعرضة للخطر. أصدرت SonicWall تصحيحات لهاتين الثغرتين في الأسبوع الذي تلى الاكتشاف، بينما أكدت Rapid7 لاحقًا تداخلًا كبيرًا في التكتيكات والتقنيات بين الحوادث المرصودة، مشيرة إلى فاعل تهديدي واحد أو مجموعة منسقة مسؤولة عن الاكتشاف والاستغلال، مع ظهور عصابة INC Ransomware مؤخرًا كجهة رئيسية تسلح هذه السلسلة من الثغرات.

التحليل التقني

تتضمن سلسلة الاستغلال هجومًا معقدًا يستهدف أجهزة SonicWall SMA 1000، مما يمكن المهاجم من الوصول إلى مستوى الجذر. بدأت العملية بكتابة ملف تنفيذي ELF باسم "/usr/bin/xzfind" في 22 يونيو 2026 على الجهاز الأول المخترق، وهو ملف ثنائي setuid يدعى ROOTRUN، يسمح لمستخدم غير مميز بتنفيذ أوامر كجذر. بعد ذلك، تم كتابة ملف ثانٍ باسم "/usr/lib/python3.11/site-packages/deploy_new.py" (المعروف باسم KNUCKLEBALL)، الذي يحتوي على أرشيفات JAR مدمجة تُحقن في عملية SonicWall شرعية. تشمل هذه الحمولة Suo5، وهو وكيل HTTP مفتوح المصدر، وORANGETAIL، وهو web shell جافا مخصص يشبه Behinder. تم تفعيل هذه الملفات عبر مسارات URI قابلة للوصول عبر الإنترنت: "/workplace/error.jsp" و "/workplace/dialogs/errorDialog.jsp". تضمنت خطوات الاستغلال كذلك ترسيخ البقاء عبر تعديل النص البرمجي الشرعي "/etc/init.d/workplace startup" باستخدام نص Python الذي تم تنزيله. كما جرى تعديل ملف إعداد NGINX Unit على المسار "/var/lib/unit/conf.json" لإضافة مسارين يؤديان إلى Suo5 وORANGETAIL. على الجهاز الثاني، تم رصد تعديلات مماثلة لـ "/var/lib/unit/conf.json"، بالإضافة إلى إنشاء ملفات متعددة في دليل "/var/tmp"، أحدها ("lib.sh") يشغل tcpdump لفحص حركة مرور LDAP غير المشفرة واستخراج بيانات الاعتماد. تعتمد السلسلة على ربط ثغرتين: CVE-2026-15409 وCVE-2026-15410. تُوصف CVE-2026-15409 بأنها تجاوز للمصادقة المسبقة ("/wsproxy") يسمح بإنشاء نفق WebSocket لخدمات localhost-only. يتطلب ذلك إرسال طلب بـ User-Agent من نوع "SMA Connect Agent" وقيمة bmID تبدأ بـ "-3389". يمكن استغلال هذا الوصول للوصول إلى نقاط النهاية "sysCtrl"، مما يفتح مسارًا أعمق عبر استغلال حقن الأوامر ورفع الامتيازات (CVE-2026-15410). لوحظ أن المهاجم استغل CouchDB، وهي قاعدة بيانات مثبتة كجزء من جهاز SMA ويمكن الوصول إليها عبر localhost، لقراءة ملف "/sys/class/dmi/id/product_uuid" الذي يمكن أن يكشف عن كلمة مرور لـ "ctrl-service". تتسلسل عملية الاستغلال الكاملة كالتالي:
  • إرسال طلب "/wsproxy" غير مصادق عليه مع User-Agent يضم "SMA Connect Agent" ومعامل URI يبدأ بـ "bmID=-3389".
  • إنشاء نفق WebSocket لخدمات localhost-only.
  • إجراء استدعاءات لـ CouchDB لقراءة وكتابة الملفات كمستخدم "couchdb".
  • تجهيز ملف في "/tmp" كمستخدم "couchdb" سيقرأ ملف "/sys/class/dmi/id/product_uuid" بمجرد تنفيذه عبر استغلال CVE-2026-15409.
  • رفع الامتيازات إلى الجذر عبر استغلال CVE-2026-15410، وهو عيب في تجاوز المسار في سير عمل "remove_hotfix" الخاص بـ "ctrl-service"، والحصول على تنفيذ الأوامر بامتيازات مرتفعة.

السياق وتأثير السوق

يكشف استغلال الثغرات الصفرية في أجهزة SonicWall SMA 1000 عن نمط مقلق لتطويق البنية التحتية الأمنية للشركات. تندرج هذه الأجهزة ضمن الفئة الحرجة التي يُفترض بها توفير الوصول الآمن عن بُعد، مما يجعل أي اختراق فيها ذا عواقب وخيمة. الاستغلال الفعلي قبل الإفصاح العلني، والذي استمر لأكثر من شهر، يشير إلى مستوى عالٍ من الكفاءة والدوافع المستمرة لدى الفاعل التهديدي UTA0533. هذا النمط ليس فريدًا؛ فمنتجات VPN والأجهزة الأمنية الأخرى، مثل تلك الخاصة بـ Ivanti وFortinet، تعرضت لاستغلال ثغرات صفرية مماثل في الماضي، مما يبرز التحدي المستمر في تأمين هذه النقاط الحساسة في الشبكات. إن الكشف عن ثغرتين، إحداهما (CVE-2026-15409) تحمل تصنيف CVSS 10.0، لا يمثل مجرد عيب أمني بل فشل في التصميم الدفاعي. يتيح هذا التقييم الأقصى للمهاجم غير المصادق عليه تنفيذ الأوامر، مما يفتح الباب أمام اختراق كامل. تأكيد Rapid7 على قدرة الاستغلال عبر إطلاق PoC لا يترك مجالًا للشك حول خطورة الموقف، ويفرض ضغطًا إضافيًا على العملاء لتطبيق التصحيحات فورًا. الأهم من ذلك، أن تحول هذه الثغرات إلى أسلحة بيد عصابات الفدية مثل INC Ransomware، يحول التهديد من مجرد التجسس أو سرقة البيانات إلى هجمات مدمرة محتملة تستهدف الشلل المالي والتشغيلي، مما يرفع من تصنيف المخاطر بشكل كبير للمؤسسات التي تعتمد على أجهزة SonicWall SMA 1000.

رؤية Glitch4Techs

تمثل عمليات استغلال الثغرات الصفرية في SonicWall SMA 1000 فشلاً أمنياً صارخاً وتهاوناً هيكلياً. إن قدرة فاعل تهديدي على استخدام سلسلة من ثغرتين، إحداهما Pre-Auth Bypass بتقييم CVSS 10.0، لتحقيق وصول جذري قبل الكشف العلني، تكشف عن قصور أساسي في التصميم الأمني لهذه الأجهزة. الادعاء بأن الفاعل التهديدي كان "أقل نجاحاً في التحرك الجانبي أو الوصول إلى أنظمة أخرى" لا يلغي خطورة الوصول الأولي لمستوى الجذر؛ بل قد يشير ببساطة إلى نطاق هجوم محدود أو قيود تشغيلية للمهاجم، وليس إلى متانة الدفاعات الداخلية للمنظمة المستهدفة. القضية الجوهرية تكمن في ضعف نقاط الدخول، خاصة مع إمكانية قراءة ملف "/sys/class/dmi/id/product_uuid" عالمياً على الأجهزة المادية، مما يتيح استخلاص كلمات المرور الأساسية. هذا التصميم يسمح بتجاوز المصادقة على مكونات حاسمة، ما يؤكد غياب عمق الدفاع والفصل السليم للامتيازات، ويوفر للمهاجمين مساراً واضحاً للتحكم الكامل. لا يمكن تبرير هذه الثغرات تحت أي ذريعة تقنية.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك