Tawanboonnak - stock.adobe.com

Retour à la case pour les utilisateurs de SonicWall SMA 1000

Deux vulnérabilités inédites affectent les équipements de périphérie SMA 1000 de SonicWall. Elle sont activement exploitées par des acteurs malveillants.

Ce ne seront ni les premières, ni les dernières, à faire le bonheur des acteurs du rançongiciel, notamment : deux vulnérabilités inédites affectent certains équipements de périphérie SMA 1000 de SonicWall. Leurs utilisateurs sont invités à appliquer immédiatement les correctifs.

SonicWall a sonné le tocsin mardi, suivi hier notamment par le CERT-FR, pour une vulnérabilité de falsification de requête côté serveur (SSRF) avant authentification, CVE-2026-83548, et une vulnérabilité d'exécution de code à distance (RCE) après authentification, CVE-2026-83549. La première est présente dans l'interface Appliance Work Place du SMA 1000 (le portail visible par l'utilisateur) et la seconde dans la console d'administration du SMA 1000.

La CVE-2026-83548 a reçu le score CVSS 3.0 maximal de 10. SonicWall a indiqué dans son avis que la vulnérabilité est causée par un chemin d'accès alternatif non intentionnel : « un attaquant distant non authentifié pourrait potentiellement exploiter cette vulnérabilité pour obtenir un accès non autorisé à des fonctionnalités sensibles et effectuer des opérations non autorisées ».

La CVE-2026-83549 porte un score de 7,8. SonicWall l'a désignée comme une vulnérabilité de « mauvaise neutralisation inappropriée d'éléments spéciaux utilisés dans une commande OS après authentification ». Des conditions spécifiques peuvent permettre à un attaquant distant authentifié d'exécuter des commandes système arbitraires, conduisant à une exécution de code arbitraire à distance.

Dans un billet de blog sur ces failles, Rapid7 décrit des vulnérabilités « peuvent être chaînées pour obtenir une exécution de code à distance non authentifiée (RCE) sur les appareils affectés ». De plus, « aucun exploit de démonstrateur public, indicateur de compromission (IOC) ou attribution pour l'activité actuelle n'a été identifié dans la recherche disponible au moment de la publication ». Le CERT-FR indique que les marqueurs techniques sont disponibles auprès du support technique de SonicWall.

Car l'équipementier a noté que son équipe de réponse aux incidents de sécurité des produits « a enquêté sur un cas indiquant l'exploitation active des vulnérabilités décrites dans cet avis ». 

Cette nouvelle activité d'exploitation fait suite à des attaques exploitant deux autres vulnérabilités sur les SMA 1000 plus tôt cet été, les CVE-2026-15409 et CVE-2026-15410, qui pourraient également être chaînées pour obtenir une RCE.

Les modèles SMA 1000 6210, 7210 et 8200v sont affectés, spécifiquement les versions 12.4.3-03453/12.5.0-02835 et antérieures. Le fournisseur a exhorté les clients à passer à la version 12.4.3-03526/12.5.0-02952 ou supérieure.

Le CERT-FR rappelle que l'application des correctifs n'est pas suffisante : « l'éditeur recommande de réinstaller le système, changer tous les mots de passe utilisateurs et administrateurs, réinitialiser les mots de passe à use unique basé le temps (TOTP).

Pour approfondir sur Gestion des vulnérabilités et des correctifs (patchs)