SonicWall, SMA1000 serisi VPN cihazlarında iki sıfır gün açığı (CVE-2026-15409 ve CVE-2026-15410) kullanılarak yapılan saldırıları doğruladı. Bu açıklar, sunucu tarafı istek sahteciliği (SSRF) ve komut enjeksiyonu zafiyetleridir ve 6210, 7210 ve 8200v modellerini etkiler. Saldırganlar, önce SSRF açıklarını kullanarak cihazın iç servislerine erişti, ardından komut enjeksiyonu yoluyla kök erişimi aldı.
Incident response firması Volexity, saldırı zincirini inceledi ve saldırgan grubunu UTA0533 olarak tanımladı. Saldırganlar, cihazın product_uuid değerini elde ettikten sonra, 'deploy_new.py' adlı bir malware dropper olan KNUCKLEBALL'ı yükledi. Bu araç, Sou5 ve ORANGETAIL adlı iki Java tabanlı malware ailesini dağıttı. Sou5, cihaz üzerinden gizli veri akışı sağlarken, ORANGETAIL bir webshell olarak çalışarak uzaktan komut çalıştırma imkanı verdi.
Saldırganlar, nginx yapılandırmasını değiştirerek ORANGETAIL'e dışarıdan erişimi açtı ve ROOTRUN adlı bir yetki yükseltme aracını da kurdu. Volexity, saldırının teknik olarak karmaşık olduğunu ancak iç ağlara yayılma başarısının düşük olduğunu belirtti. SonicWall, düzeltmeleri 12.4.3-03453 ve 12.5.0-02835 sürümlerinde yayınladı ve kullanıcıları hemen güncellemeye çağırdı.
