🔍 Contexte

Publié le 14 septembre 2026, ce pull request Metasploit (PR #21883) documente l’intégration d’un module d’exploitation complet pour une chaîne de vulnérabilités zero-day affectant les appliances SonicWall Secure Mobile Access 1000 (SMA1000), divulguée début septembre 2026 comme étant activement exploitée in-the-wild.

🐛 Chaîne de vulnérabilités (3 bugs)

Bien que divulguée comme une chaîne à 2 bugs, l’analyse des patches révèle une chaîne à 3 vulnérabilités :

  1. CVE-2026-83548 : SSRF (Server-Side Request Forgery) permettant de contourner l’authentification via le composant WorkPlace qui proxifie des requêtes OPTIONS non authentifiées vers le CouchDB interne en loopback.
  2. SMA1000-9427 : RCE avec faibles privilèges via des primitives de lecture/écriture sur CouchDB (accès pré-authentification au CouchDB interne via HTTP OPTIONS). Cette vulnérabilité n’a pas reçu de CVE mais est corrigée dans le firmware.
  3. CVE-2026-83549 : Injection de commande dans le script cmsSnmpTrap.sh permettant un RCE avec les privilèges root.

⚙️ Fonctionnement du module

Le module (exploit/linux/http/sonicwall_sma1000_couchdb_rce) :

  • Vérifie la vulnérabilité via une requête OPTIONS non authentifiée vers CouchDB
  • Injecte des documents CouchDB randomisés
  • Active le serveur de requêtes Erlang natif de CouchDB
  • Dispatche le payload root via ctrl-service / cmsSnmpTrap
  • Restaure l’état CouchDB après exploitation
  • Ouvre une session Meterpreter x64/linux avec Server username: root

🎯 Versions affectées et corrigées

Versions vulnérables testées avec succès :

  • pform-hotfix-12.4.3-03245 (15 déc. 2025)
  • pform-hotfix-12.4.3-03453 (14 juil. 2026)
  • pform-hotfix-12.5.0-02002 (3 sep. 2025)
  • pform-hotfix-12.5.0-02800 (29 juin 2026)

Version corrigée : 12.5.0-02952 (vérifié comme remédiation complète)

Non vulnérable : 12.4.3-02401 (23 fév. 2024)

📋 Environnement cible

Appliance : SonicWall Secure Mobile Access 8200v — OS : Debian 12.13 (Linux 6.1.170) — Architecture : x64

📌 Type d’article

Il s’agit d’une analyse technique documentant l’intégration d’un module d’exploitation offensif dans le framework Metasploit, avec preuves de concept et résultats de tests détaillés.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1548 — Abuse Elevation Control Mechanism (Privilege Escalation)
  • T1505.003 — Server Software Component: Web Shell (Persistence)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)

IOC

  • CVEs : CVE-2026-83548NVD · CIRCL
  • CVEs : CVE-2026-83549NVD · CIRCL
  • Fichiers : cmsSnmpTrap.sh
  • Chemins : /tmp/wKWoYcjAaw

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 14 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Metasploit Framework (framework)
  • Meterpreter (rat)

🟡 Indice de vérification factuelle : 55/100 (moyenne)

  • ⬜ github.com — source non référencée (0pts)
  • ✅ 17599 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 4 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 2/2 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://github.com/rapid7/metasploit-framework/pull/21883