Cve-2026-15410

Gangues de ransomware exploram vulnerabilidades do SonicWall SMA1000

A CISA (Agência de Segurança Cibernética e Infraestrutura dos EUA) confirmou que gangues de ransomware começaram a explorar duas vulnerabilidades recentemente corrigidas no SonicWall SMA1000, incluindo uma falha crítica de solicitação de servidor (SSRF). O SMA1000 é um gateway de acesso remoto seguro utilizado por grandes corporações e agências governamentais para fornecer acesso VPN a redes corporativas. As falhas, identificadas como CVE-2026-15409 e CVE-2026-15410, foram corrigidas em julho, mas já estavam sendo exploradas em ataques zero-day antes da divulgação pública. A SonicWall alertou seus clientes para atualizarem seus sistemas imediatamente. A empresa de resposta a incidentes Volexity revelou que um ator de ameaça, identificado como UTA0533, começou a explorar essas vulnerabilidades em 22 de junho, implantando malware personalizado em dispositivos vulneráveis. A CISA incluiu essas falhas em seu Catálogo de Vulnerabilidades Conhecidas (KEV) e ordenou que agências federais aplicassem patches em três dias. A SonicWall também enfrentou outros problemas de segurança, incluindo um ataque que expôs arquivos de configuração de firewall de clientes. A situação destaca a necessidade urgente de atualização e monitoramento contínuo das infraestruturas de segurança.

Operação de Ransomware INC Explora Vulnerabilidades da SonicWall

A operação de ransomware INC se destacou como um dos principais atores de ameaça ao explorar falhas de segurança recentemente divulgadas nos dispositivos VPN SonicWall Secure Mobile Access (SMA) da série 1000. Segundo um relatório da Resecurity, a atividade do grupo aumentou significativamente desde o início de agosto de 2026, com 885 vítimas relatadas até a data mais recente, em 2 de agosto de 2026. As falhas CVE-2026-15409 e CVE-2026-15410 estão sendo exploradas para permitir a execução de comandos arbitrários e a tomada de controle de dispositivos vulneráveis. As correções para essas vulnerabilidades foram disponibilizadas pela SonicWall em julho de 2026. O grupo também utiliza táticas de pressão, como contatos telefônicos e e-mails de supostas organizações de ajuda, para intimidar as vítimas. A Resecurity recomenda que as empresas atualizem imediatamente seus dispositivos SMA 1000 e realizem uma verificação abrangente de ameaças, rotação de credenciais e verificação de integridade para se proteger contra esses ataques. A situação é crítica, especialmente para organizações que utilizam essas tecnologias, pois a exploração dessas vulnerabilidades pode levar a um comprometimento severo da segurança da rede interna.

SonicWall alerta sobre vulnerabilidades críticas em SMA1000

A SonicWall emitiu um alerta sobre a exploração ativa de duas vulnerabilidades críticas em seus dispositivos SMA1000, identificadas como CVE-2026-15409 e CVE-2026-15410. A primeira é uma falha de solicitação forjada do lado do servidor (SSRF) com uma pontuação CVSS de 10.0, permitindo que atacantes remotos não autenticados forcem o dispositivo a fazer requisições para locais indesejados. A segunda, com uma pontuação CVSS de 7.2, é uma falha de injeção de código pós-autenticação que pode permitir que administradores autenticados executem comandos arbitrários no sistema operacional. Ambas as vulnerabilidades estão sendo ativamente exploradas, e a SonicWall recomenda que os clientes atualizem para as versões de correção disponíveis. As falhas afetam modelos SMA1000, incluindo 6210, 7210 e 8200v, e não impactam a linha de produtos SSL-VPN da empresa. A CISA dos EUA adicionou essas vulnerabilidades ao seu catálogo de Vulnerabilidades Conhecidas Exploitadas (KEV), reforçando a urgência da situação. A SonicWall também forneceu indicadores de comprometimento (IOCs) para ajudar os administradores a identificar possíveis invasões em seus sistemas.