CVE-2026-15409
Sfruttamento noto · CISA KEV
Data di correzione federale CISA 17 lug · data superata
Vulnerabilità · 55 giorni fa
SMA1000 non è più solo un varco di accesso: con la catena delle due falle, un singolo compromesso può finire sia in esfiltrazione sia in cifratura. La lettura standard si ferma alla patch del gateway; il problema reale è che il dispositivo di accesso remoto diventa subito un punto di monetizzazione, con dati rubati e ransomware nello stesso colpo.
Le fonti confermano lo sfruttamento attivo di CVE-2026-15409 e CVE-2026-15410 su SonicWall SMA1000, con INC ransomware emerso come attore dominante dopo la disclosure. Rapid7 indica che la fase iniziale non è attribuibile in blocco a INC, ma la parte post-disclosure ha usato la stessa catena per ottenere pieno controllo, sottrarre dati e passare rapidamente alla cifratura; SonicWall aveva già corretto le falle il 14 luglio.
Per chi gestisce questi appliance, il punto non è solo contenere un accesso iniziale: una compromissione riuscita può già aver esposto dati per estorsione e lasciato dietro di sé un’azione di ransomware. SMA1000 resta quindi un bersaglio ricorrente, non un episodio isolato.
Sfruttamento noto · CISA KEV
Data di correzione federale CISA 17 lug · data superata
Sfruttamento noto · CISA KEV
Data di correzione federale CISA 17 lug · data superata
3 fonti che coprono questa storia
Prolific ransomware group behind SonicWall zero-day attacks
INC ransomware wasn’t the first group to exploit the zero-days, but it’s been the most assertive and effective in chaining both vulnerabilities to steal and encrypt data for extortion.
INC Ransomware Emerges as Dominant Actor Exploiting SonicWall SMA 1000 Flaws
INC Ransomware is suspected of chaining CVE-2026-15409 and CVE-2026-15410 to steal credentials, TOTP seeds, and reach internal networks.
Recent SonicWall Vulnerabilities Exploited in Ransomware Attacks
The INC Ransomware gang has been targeting vulnerable SMA1000 appliances for root access and lateral movement.
Riepilogo fornitore: SonicWall
Part of the PlainSec briefing for 2026-08-05