🔍 Contexte
Publié le 14 septembre 2026, ce pull request Metasploit (PR #21883) documente l’intégration d’un module d’exploitation complet pour une chaîne de vulnérabilités zero-day affectant les appliances SonicWall Secure Mobile Access 1000 (SMA1000), divulguée début septembre 2026 comme étant activement exploitée in-the-wild.
🐛 Chaîne de vulnérabilités (3 bugs)
Bien que divulguée comme une chaîne à 2 bugs, l’analyse des patches révèle une chaîne à 3 vulnérabilités :
- CVE-2026-83548 : SSRF (Server-Side Request Forgery) permettant de contourner l’authentification via le composant WorkPlace qui proxifie des requêtes OPTIONS non authentifiées vers le CouchDB interne en loopback.
- SMA1000-9427 : RCE avec faibles privilèges via des primitives de lecture/écriture sur CouchDB (accès pré-authentification au CouchDB interne via HTTP OPTIONS). Cette vulnérabilité n’a pas reçu de CVE mais est corrigée dans le firmware.
- CVE-2026-83549 : Injection de commande dans le script
cmsSnmpTrap.shpermettant un RCE avec les privilèges root.
⚙️ Fonctionnement du module
Le module (exploit/linux/http/sonicwall_sma1000_couchdb_rce) :
- Vérifie la vulnérabilité via une requête OPTIONS non authentifiée vers CouchDB
- Injecte des documents CouchDB randomisés
- Active le serveur de requêtes Erlang natif de CouchDB
- Dispatche le payload root via
ctrl-service/cmsSnmpTrap - Restaure l’état CouchDB après exploitation
- Ouvre une session Meterpreter x64/linux avec
Server username: root
🎯 Versions affectées et corrigées
Versions vulnérables testées avec succès :
pform-hotfix-12.4.3-03245(15 déc. 2025)pform-hotfix-12.4.3-03453(14 juil. 2026)pform-hotfix-12.5.0-02002(3 sep. 2025)pform-hotfix-12.5.0-02800(29 juin 2026)
Version corrigée : 12.5.0-02952 (vérifié comme remédiation complète)
Non vulnérable : 12.4.3-02401 (23 fév. 2024)
📋 Environnement cible
Appliance : SonicWall Secure Mobile Access 8200v — OS : Debian 12.13 (Linux 6.1.170) — Architecture : x64
📌 Type d’article
Il s’agit d’une analyse technique documentant l’intégration d’un module d’exploitation offensif dans le framework Metasploit, avec preuves de concept et résultats de tests détaillés.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1059 — Command and Scripting Interpreter (Execution)
- T1548 — Abuse Elevation Control Mechanism (Privilege Escalation)
- T1505.003 — Server Software Component: Web Shell (Persistence)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
IOC
- CVEs :
CVE-2026-83548— NVD · CIRCL - CVEs :
CVE-2026-83549— NVD · CIRCL - Fichiers :
cmsSnmpTrap.sh - Chemins :
/tmp/wKWoYcjAaw
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 14 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Metasploit Framework (framework)
- Meterpreter (rat)
🟡 Indice de vérification factuelle : 55/100 (moyenne)
- ⬜ github.com — source non référencée (0pts)
- ✅ 17599 chars — texte complet (fulltext extrait) (15pts)
- ✅ 4 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 5 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ✅ 2/2 CVE(s) confirmée(s) (CIRCL) (5pts)
🔗 Source originale : https://github.com/rapid7/metasploit-framework/pull/21883