نظرة عامة

المعلومةالقيمة
أرقام CVECVE-2026-15409 (تجاوز مصادقة) وCVE-2026-15410 (تصعيد صلاحيات)
الخطورةCVE-2026-15409: CVSS 10.0 — أعلى تصنيف ممكن، CVE-2026-15410: CVSS 7.2
الأنظمة المتأثرةأجهزة SonicWall Secure Mobile Access (SMA) سلسلة 1000، أجهزة VPN
الجهة المستغِلّةمجموعة تهديد تُعرف باسم UTA0533
تاريخ بداية الاستغلال الفعلي22 حزيران/يونيو 2026 — أي كيوم-صفر، قبل الإفصاح العلني عن الثغرة
الحاجة للمصادقةلا — تجاوز مصادقة كامل (Pre-Authentication)
حالة التصحيحمتوفر — أصدرته SonicWall بنفس أسبوع نشر التحليل
توفر كود استغلال (PoC)نعم، من شركة Rapid7 — بالإضافة لاستغلال فعلي من عصابة فدية

ملاحظة على درجة CVSS: رقم 10.0 من 10 هو أعلى تصنيف خطورة ممكن بمعيار CVSS بالكامل — نادرًا ما توصل ثغرة لهذا الرقم، وعادة يعني تجاوز كامل للمصادقة مع تأثير شامل (سرية + سلامة + توفر البيانات) وسهولة استغلال عالية.


لماذا هذه الثغرة خطيرة بشكل استثنائي؟

فيه ثلاث عوامل تجتمع هون بنفس الوقت، وهذا نادر:

  1. خطورة قصوى تقنيًا (CVSS 10.0).
  2. استُغلّت فعليًا كيوم-صفر — يعني المهاجمون كانوا يعرفون بالثغرة ويستغلونها بالواقع قبل ما الشركة نفسها تعرف أو تصدر تصحيحًا.
  3. تحولت لاحقًا لأداة بيد عصابة فدية (Ransomware) — يعني الخطر ما انتهى باكتشاف الثغرة وتصحيحها، لأنه جهات أخرى استفادت من تفاصيل الاستغلال المنشورة لاحقًا لشن هجماتها الخاصة.

سلسلة الاستغلال: من تجاوز المصادقة لصلاحيات root الكاملة

الخطوة 1: تجاوز المصادقة (CVE-2026-15409)

الثغرة الأولى موجودة بمكوّن اسمه /wsproxy، وتسمح بتأسيس نفق WebSocket (قناة اتصال بروتوكول WebSocket) نحو خدمات محلية بالجهاز (localhost) بدون أي مصادقة على الإطلاق. الاستغلال يتطلب تفاصيل تقنية دقيقة: ترويسة (Header) بـUser-Agent تحتوي على النص "SMA Connect Agent"، ومعامل اسمه bmID يبدأ بالقيمة "-3389". وجود هذا الشرط الدقيق يعني إنه المهاجمين حللوا الكود بعمق (أو حصلوا على تفاصيله) قبل الاستغلال.

الخطوة 2: الوصول لقاعدة بيانات CouchDB

بمجرد تأسيس النفق، المهاجم يقدر يوصل لخدمة CouchDB المحلية بالجهاز — قادرة على قراءة وكتابة ملفات بصلاحيات مستخدم couchdb. هاي نقطة انطلاق مهمة، لأنها بتعطي المهاجم موطئ قدم فعلي بنظام الملفات.

الخطوة 3: جمع معلومات النظام

المهاجم يقرأ ملف /sys/class/dmi/id/product_uuid — ملف نظامي يحتوي معرّف فريد للجهاز، غالبًا يُستخدَم لاحقًا بمراحل الاستغلال أو لتوليد قيم يحتاجها بالخطوات التالية.

الخطوة 4: تصعيد الصلاحيات لـroot (CVE-2026-15410)

الثغرة الثانية هي ثغرة اجتياز مسار (Path Traversal) موجودة تحديدًا بمسار عمل (Workflow) اسمه remove_hotfix بخدمة ctrl-service. اجتياز المسار يعني إنه المهاجم قادر “يخرج” من المجلد المفترض يشتغل فيه ويوصل لملفات/عمليات خارج نطاقه المصرَّح — وهون يُستخدَم لتصعيد الصلاحيات من مستخدم محدود (couchdb) إلى صلاحيات root الكاملة.


الأدوات الخبيثة المنشورة بعد الاختراق

بعد ما وصل المهاجمون لصلاحيات root، نشروا مجموعة أدوات خبيثة متنوعة الوظائف:

  • ROOTRUN: ثنائي (Binary) بخاصية setuid — يسمح بتنفيذ برامج بصلاحيات مالك الملف (هون root) بغض النظر عن مين شغّله، وسيلة قوية لضمان استمرارية الوصول بأعلى صلاحية.
  • KNUCKLEBALL: سكربت مكتوب بلغة Python.
  • Suo5: أداة بروكسي (Proxy) تعمل عبر بروتوكول HTTP — غالبًا تُستخدَم لتمرير حركة مرور إضافية عبر النفق المخترَق.
  • ORANGETAIL: باب خلفي (Web Shell) مكتوب بلغة Java، يسمح بتنفيذ أوامر عن بُعد عبر واجهة ويب.

هذا التنوع بالأدوات (ثنائي بصلاحيات مرتفعة، سكربت، بروكسي، ويب شل) يدل على مجموعة منظّمة تبني بنية تحتية متكاملة للوصول المستمر، مو استغلال عابر لمرة وحدة.


إثبات المفهوم (PoC) من Rapid7

شركة الأمن السيبراني Rapid7 أصدرت كود إثبات مفهوم علني يحقق تنفيذ أوامر عن بُعد بدون صلاحيات root (Non-Root RCE)، عبر تطبيق بروتوكول Erlang وتمرير الاتصال (Tunneling) عبر WebSocket لتنفيذ استدعاءات RPC (Remote Procedure Call) عشوائية. نشر PoC من شركة أمنية معروفة زي Rapid7 يعني إنه تفاصيل الاستغلال أصبحت متاحة على نطاق واسع لأي طرف — بما فيهم جهات خبيثة أخرى.


التطور الأخطر: عصابة فدية INC تستغل نفس السلسلة

بعد نشر تفاصيل الثغرة وكود الإثبات، عصابة الفدية INC Ransomware سلّحت (Weaponized) نفس سلسلة الثغرات لأغراضها الخاصة. هذا مثال كلاسيكي على كيف إنه ثغرة تبدأ كأداة تجسس أو وصول موجّه من مجموعة واحدة (UTA0533)، بسرعة تتحول لأداة متاحة لأي جهة تهديد أخرى — بما فيها عصابات الفدية اللي بتستهدف أي ضحية، مو أهداف مختارة بعناية.


كيف تحمي أجهزتك؟

  • حدّث أجهزة SonicWall SMA فورًا للإصدار المُصحَّح — هذي أولوية قصوى نظرًا لتأكد الاستغلال الفعلي.
  • افترض الاختراق إذا كان جهازك معرَّضًا ولم يُحدَّث منذ فترة — راجع السجلات (Logs) بحثًا عن مؤشرات الاستغلال الموصوفة (طلبات تحتوي User-Agent بنص “SMA Connect Agent”، أو معامل bmID بقيمة تبدأ بـ"-3389").
  • ابحث عن الأدوات الخبيثة المذكورة (ROOTRUN، KNUCKLEBALL، Suo5، ORANGETAIL) إذا توفرت لك بيانات فحص الملفات (File Hashes) الكاملة من التقرير الأصلي.
  • راقب اتصالات WebSocket غير المعتادة نحو خدمات محلية بالجهاز.
  • لا تعتمد على “ما حد استهدفنا لهلق” — بما إنه عصابة فدية استغلت السلسلة نفسها، الخطر صار عشوائيًا مو موجّهًا بس لأهداف مختارة.

ملاحظات

  • الخبر الأصلي كتبه الصحفي Ravie Lakshmanan على The Hacker News بتاريخ 19 تموز/يوليو 2026.
  • مجموعة UTA0533 هي الجهة الأولى الموثّقة باستغلال هذه السلسلة، لكن بما إنه التفاصيل أصبحت عامة (عبر التصحيح وPoC من Rapid7)، عدد الجهات المستغِلّة الفعلي على الأرجح أوسع من ذلك بكثير.

المصدر

المقال الأصلي: SonicWall SMA Zero-Days Exploited Before Disclosure to Gain Root Access