Veille active Mise à jour Alerte max. 72 h : 4/5 Prioritaire Rédaction : Frédéric LENQUETTE
CybersécuritéPrioritaire

SonicWall SMA1000 : la faille critique CVE-2026-102255 déjà ciblée par des attaques

Corrigée le 6 octobre, une faille de gravité maximale des passerelles d'accès distant SonicWall SMA1000 fait déjà l'objet de tentatives d'exploitation. Les administrateurs doivent appliquer le correctif sans attendre.

Le 9 octobre, BleepingComputer a rapporté les premières tentatives d'exploitation d'une faille critique des passerelles d'accès distant SonicWall SMA1000. Cette vulnérabilité, référencée CVE-2026-102255, a été corrigée par l'éditeur le mardi 6 octobre dans son avis de sécurité SNWLID-2026-0017. SonicWall lui attribue le score de gravité maximal, 10 sur 10 sur l'échelle CVSS (Common Vulnerability Scoring System).

Une faille exploitable sans authentification

Il s'agit d'une faille de type SSRF (server-side request forgery, ou falsification de requêtes côté serveur) dans l'interface Appliance WorkPlace. Selon SonicWall, un attaquant distant et non authentifié peut amener l'équipement à émettre des requêtes pour son compte. Il peut ainsi atteindre des services internes normalement inaccessibles depuis Internet.

Les modèles concernés sont les SMA1000 6210, 7210 et 8200v, en version physique ou virtuelle. Selon BleepingComputer, la fonction VPN SSL des pare-feu SonicWall et la gamme SMA 100 ne sont pas touchées. L'avis de SonicWall corrige aussi trois autres failles : une injection de commandes système (CVE-2026-102256), un parcours de répertoires (CVE-2026-102257) et une faille XSS (CVE-2026-102258). Ces trois-là nécessitent toutefois une authentification.

Des tentatives déjà détectées

Dans son avis, SonicWall indiquait ne disposer d'aucune preuve d'exploitation. Mais Ryan Dewhurst, fondateur de la société Previdian, a déclaré à BleepingComputer que son réseau de pots de miel avait repéré des tentatives correspondant à cette faille. Il décrit une requête visant un service interne CouchDB, avec les identifiants admin:admin. Previdian précise ne pas savoir si ces tentatives auraient permis de compromettre de vrais systèmes.

Selon la fondation Shadowserver, plus de 400 équipements SMA1000 sont exposés sur Internet. Une partie peut toutefois être déjà corrigée, ou n'être que des leurres.

Le contexte appelle à la prudence. Selon Ryan Dewhurst, cité par BleepingComputer, l'interface WorkPlace a déjà été visée par des failles SSRF en juillet (CVE-2026-15409) et en septembre 2026 (CVE-2026-83548), exploitées comme zero-day, c'est-à-dire avant tout correctif. La CISA, l'agence américaine de cybersécurité, a relié certaines de ces attaques à des gangs de rançongiciel. Elle a inscrit 19 failles SonicWall à son catalogue des vulnérabilités activement exploitées (KEV) en quatre ans.

Que faire ?

  • Mettre à jour immédiatement vers le correctif publié par SonicWall. SonicWall indique les versions 12.4.3-03670 et 12.5.0-03082 ou ultérieures (avis SNWLID-2026-0017).
  • Restreindre l'exposition de l'interface WorkPlace et de la console d'administration aux seules adresses nécessaires.
  • Examiner les journaux à la recherche de requêtes inhabituelles, notamment des requêtes OPTIONS visant des services internes.
  • En cas de doute, renouveler les identifiants stockés ou utilisés par l'équipement.

Méthode : veille assistée par intelligence artificielle, sources vérifiées, article relu et validé par Frédéric LENQUETTE.

#SonicWall #VPN #Vulnérabilités