SonicWall SMA1000: Ransomware-Gruppen nutzen kritische Lücken aus

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/6 · Erstzugriff

Angreifer nutzen die nicht authentifizierte SSRF-Lücke CVE-2026-15409 (CVSS 10.0) in der WorkPlace-Schnittstelle der SMA1000-Appliance aus.

T1190 – Exploit Public-Facing Application
  • CVE-2026-15409: Server-Side Request Forgery ohne Anmeldung und ohne Nutzerinteraktion
  • Zero-Day-Ausnutzung ab dem 22. Juni 2026 durch Akteur UTA0533 beobachtet (Volexity)
  • Betroffen: SMA 6210, 7210, 8200v sowie CMS in Firmware 12.4.3 und 12.5.0
  • Mehr als 380 SMA1000-Appliances laut Shadowserver internetexponiert
PHASE 2/6 · Ausführung / Tunnelaufbau

Über den Pfad /wsproxy bauen Angreifer einen WebSocket-Tunnel zu eigentlich nur lokal erreichbaren internen Diensten auf.

T1090 – Proxy T1572 – Protocol Tunneling
  • Zugriff auf internen Datenbankdienst auf Port 1050 und SMA-Control-Service auf Port 8188
  • Trennung zwischen öffentlicher Schnittstelle und internen Verwaltungsdiensten wird ausgehebelt
  • Python-PoC für CVE-2026-15409 seit 15. Juli 2026 öffentlich (Rapid7)
PHASE 3/6 · Rechteausweitung

Über CVE-2026-15410 wird per Path Traversal ein Skript mit root-Rechten ausgeführt und die Appliance vollständig übernommen.

T1068 – Exploitation for Privilege Escalation T1083 – File and Directory Discovery
  • CVE-2026-15410 (CVSS 7.2) im Workflow zum Entfernen von Hotfixes
  • Path-Traversal-Schwachstelle führt zur Ausführung eines Skripts als root
  • Kombination beider Lücken: vollständige Übernahme aus dem Internet
PHASE 4/6 · Persistenz

Angreifer installieren mehrere Schadprogramme und manipulieren Startskripte, um dauerhaften Zugriff zu sichern.

T1505 – Server Software Component T1037 – Boot or Logon Initialization Scripts
  • Dokumentierte Malware: KNUCKLEBALL, ROOTRUN/xzfind, Suo5 und ORANGETAIL (Volexity)
  • Manipulierte Startskripte auf untersuchten Geräten festgestellt
  • Suo5 als Web-Tunneling-Werkzeug für dauerhaften Zugang
PHASE 5/6 · Zugangsdaten-Diebstahl & Seitwärtsbewegung

Angreifer stehlen hochwertige Zugangsdaten, Sitzungsdaten und MFA-Seeds und bewegen sich ins interne Netz.

T1555 – Credentials from Password Stores T1550 – Use Alternate Authentication Material T1021 – Remote Services
  • Diebstahl aktiver Sitzungsdaten und MFA-Seed-Konfigurationen (Rapid7)
  • MFA-Seeds ermöglichen Umgehung der Zwei-Faktor-Authentifizierung
  • Anschließende Bewegungen ins interne Netz beobachtet
PHASE 6/6 · Auswirkung

Die kompromittierten Zugänge werden für Ransomware-Kampagnen genutzt, laut Threat-Intelligence im Umfeld von INC Ransomware.

T1486 – Data Encrypted for Impact
  • CISA kennzeichnet beide CVEs als 'Known To Be Used in Ransomware Campaigns'
  • ReSecurity ordnet die Ausnutzung dem Umfeld von INC Ransomware zu (1. August 2026)
  • BSI empfiehlt Assume-Breach-Ansatz, Kritikalität 3/Orange
  • Attribution ist keine offizielle Täterbestätigung durch SonicWall oder CISA
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich als Website-Betreiber von diesen SonicWall-Lücken betroffen?
Direkt betroffen sind nur Betreiber von SonicWall-SMA1000-Appliances der Modelle 6210, 7210, 8200v sowie CMS-Installationen. Reine Website-Betreiber ohne solche Geräte sind durch diese CVEs technisch nicht direkt betroffen – WordPress oder ein allgemeiner Webserver sind nicht angreifbar. Indirekt kann es Sie treffen, wenn ein eigener oder von einem Dienstleister betriebener SMA1000-Zugang den Weg zu Hosting, Kundendaten oder Backups eröffnet.
Wie prüfe ich, ob meine Appliance verwundbar ist?
Melden Sie sich in der AMC an und öffnen Sie unter System Configuration > Maintenance den Link „hotfixes“ (in der CMC: Maintain > Maintain Server > hotfixes). Verwundbar sind die Stände 12.4.3-03245, 12.4.3-03387, 12.4.3-03434, 12.5.0-02283, 12.5.0-02624 und 12.5.0-02800. Als behoben gelten nur 12.4.3-03453 oder höher bzw. 12.5.0-02835 oder höher.
Was muss ich jetzt konkret tun?
Erstellen Sie zunächst eine Bestandsliste aller Remote-Access- und VPN-Appliances und fragen Sie bei Ihren IT-Dienstleistern schriftlich nach, ob dort SMA1000 im Einsatz ist. Spielen Sie umgehend die von SonicWall am 14. Juli 2026 veröffentlichten Hotfixes ein. Das BSI empfiehlt einen Assume-Breach-Ansatz – prüfen Sie also zusätzlich die Logs auf Anzeichen einer Kompromittierung.
Woran erkenne ich, ob meine Appliance bereits gehackt wurde?
Prüfen Sie extraweb_access.log auf erfolgreiche Zugriffe (HTTP 200) auf /__api__/login oder /__api__/logout sowie auf /wsproxy-Einträge mit HTTP 101 und verdächtigen Host-Parametern wie 0.0.0.0, localhost oder ::ffff:127.0.0.1. Prüfen Sie ctrl-service.log auf remove_hotfix-Aufrufe mit Path-Traversal. Ein wichtiger Warnhinweis sind laut BSI zudem NTLM-Logons auf Domain-Controllern (Event ID 4624, Logon Type 3) von der Appliance-IP ohne zugehörige VPN-Sitzung.
Wie gefährlich ist der Angriff und wer steckt dahinter?
Die Lücken werden aktiv in Ransomware-Kampagnen ausgenutzt; CVE-2026-15409 hat den höchstmöglichen Schweregrad CVSS 10.0. Kombiniert ermöglichen beide Lücken einem Angreifer aus dem Internet ohne Anmeldung die vollständige Übernahme der Appliance samt Diebstahl von Zugangsdaten und MFA-Seeds. ReSecurity ordnet die Ausnutzung dem Umfeld von INC Ransomware zu – dies ist jedoch eine Threat-Intelligence-Einschätzung, keine offizielle Täterbestätigung durch SonicWall oder CISA.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.