SonicWall confirmó ataques que aprovechan dos vulnerabilidades de día cero (CVE-2026-15409 y CVE-2026-15410) en sus dispositivos de la serie SMA1000. Estas fallas son una vulnerabilidad de falsificación de solicitud del lado del servidor (SSRF) y una de inyección de comandos, y afectan a los modelos 6210, 7210 y 8200v. Los atacantes primero utilizaron las vulnerabilidades SSRF para acceder a los servicios internos del dispositivo y luego obtuvieron acceso de root mediante inyección de comandos.

La empresa de respuesta a incidentes Volexity analizó la cadena de ataque y identificó al grupo como UTA0533. Tras obtener el valor product_uuid del dispositivo, los atacantes cargaron KNUCKLEBALL, un dropper de malware denominado 'deploy_new.py', que distribuyó dos familias de malware basadas en Java: Sou5 y ORANGETAIL. Sou5 permitió el flujo de datos oculto desde el dispositivo, mientras que ORANGETAIL funcionó como un webshell para ejecutar comandos remotos.

Los atacantes modificaron la configuración de nginx para abrir el acceso externo a ORANGETAIL e instalaron también una herramienta de escalación de privilegios llamada ROOTRUN. Volexity señaló que el ataque era técnicamente complejo, pero que su éxito para propagarse dentro de redes internas fue limitado. SonicWall lanzó las correcciones en las versiones 12.4.3-03453 y 12.5.0-02835 y pidió a los usuarios actualizar inmediatamente.