Aller au contenu
ittechwire

L’actualité tech, sources à l’appui

  1. Accueil
  2. Sécurité

Sécurité

SonicWall corrige une faille SSRF notée 10,0 dans ses passerelles d’accès à distance SMA1000

SonicWall a publié des hotfixes pour quatre failles de SMA1000, dont la principale est une falsification de requête côté serveur qui ne nécessite aucune connexion et que l’entreprise note 10,0. SonicWall affirme n’avoir constaté aucune exploitation à ce jour.

Rédaction ittechwire4 min de lectureSources: 2Traduction IA · original : English
Le logo de l’entreprise SonicWall : le mot SonicWall en lettres grises avec un arc orange stylisé, sur un fond clair uni
SonicWall logo (trademark), public domain via Wikimedia Commons · Public domain

Points clés

  1. 1SonicWall note 10,0 sur l’échelle CVSS la faille CVE-2026-102255, une faille SSRF du portail WorkPlace de SMA1000 qui ne nécessite aucune connexion.
  2. 2Les hotfixes couvrent quatre failles sur les modèles SMA1000 6210, 7210 et 8200v ; les builds corrigés sont 12.4.3-03670 et 12.5.0-03082 ou ultérieurs.
  3. 3SonicWall affirme n’avoir constaté à ce jour l’exploitation d’aucune des quatre failles.
  4. 4Selon The Hacker News, les builds que SonicWall a désignés comme correctifs le 1er septembre figurent parmi les versions affectées.
  5. 5La série SMA 100 et la fonction SSL-VPN des pare-feu SonicWall ne sont pas concernées.

L'article complet

SonicWall a publié des hotfixes pour quatre vulnérabilités de sa série SMA1000, les appliances qu’utilisent les entreprises pour donner à leurs employés à distance l’accès aux réseaux et applications internes, rapportent The Hacker News et BleepingComputer. La plus grave, CVE-2026-102255, est une faille de falsification de requête côté serveur (SSRF) dans le portail WorkPlace, accessible sans se connecter. SonicWall lui attribue un score CVSS de 10,0, le maximum de l’échelle. Dans son bulletin, que The Hacker News date du 6 octobre, l’entreprise indique qu’un attaquant distant non authentifié pourrait exploiter un chemin d’accès non prévu pour amener l’appliance à envoyer des requêtes à sa place, atteindre des fonctions internes et effectuer des opérations non autorisées. Le bulletin ne précise pas quelles fonctions sont exposées.

Selon SonicWall, rien n’indique pour l’instant que des attaquants exploitent l’une des quatre failles, et l’entreprise recommande aux clients SMA1000 de passer aux versions corrigées. Les modèles concernés sont les SMA1000 6210, 7210 et 8200v. D’après The Hacker News, sur la branche 12.4.3, les builds jusqu’à 12.4.3-03526 sont vulnérables et la version 12.4.3-03670 ou ultérieure contient le correctif ; sur la branche 12.5.0, les builds jusqu’à 12.5.0-02952 sont vulnérables et la version 12.5.0-03082 ou ultérieure est corrigée. Ni la série SMA 100 ni la fonction SSL-VPN des pare-feu SonicWall ne sont concernées. The Hacker News ajoute que le hotfix est distribué via le portail MySonicWall, que l’appliance redémarre une fois celui-ci installé et qu’aucune solution de contournement n’est indiquée.

Les trois autres failles ne peuvent être exploitées qu’après connexion. CVE-2026-102256 est une injection de commandes du système d’exploitation (OS command injection) qui nécessite un accès administrateur et pourrait conduire à une exécution de code à distance ; SonicWall la note 7,8, selon The Hacker News. CVE-2026-102257, notée 7,2, est une faille de type Zip Slip dans l’Appliance Management Console (AMC) : une archive spécialement conçue peut placer des fichiers en dehors du dossier dans lequel elle est censée être décompressée, ce qui pourrait également aboutir à une exécution de code à distance. CVE-2026-102258, notée 5,5, est une faille de cross-site scripting stocké dans l’AMC qui requiert un compte administrateur. The Hacker News rapporte que SonicWall a cette fois crédité des chercheurs externes : CVE-2026-102255 et CVE-2026-102256 ont été signalées par Benoît Sevens d’Anthropic, tandis que Brian Mariani de DigitalCanion SA a découvert les deux autres, dont l’une a été soumise via la Zero Day Initiative de Trend Micro.

Ce correctif intervient après une série de failles SMA1000 exploitées. Selon le décompte de The Hacker News, il s’agit de la troisième faille SSRF de WorkPlace notée 10,0 et accessible sans connexion que SonicWall corrige cette année : les paires précédentes étaient CVE-2026-15409 avec CVE-2026-15410, rendues publiques le 14 juillet, et CVE-2026-83548 avec CVE-2026-83549, rendues publiques le 1er septembre, et dans les deux cas SonicWall avait indiqué avoir enquêté sur des attaques les exploitant. BleepingComputer rapporte que la paire de juillet a été exploitée pendant des semaines pour installer les malwares Sou5, OrangeTail et RootRun, lors d’attaques que la CISA a liées à des gangs de ransomware. The Hacker News souligne également que les builds vulnérables incluent 12.4.3-03526 et 12.5.0-02952, les builds que SonicWall avait présentés le 1er septembre comme corrigeant la paire exploitée, de sorte que les appliances mises à jour à ce moment-là ont tout de même besoin du nouveau hotfix. Selon le même média, SonicWall n’a pas précisé si la nouvelle faille SSRF peut être enchaînée avec les trois autres, et n’a pas réitéré son conseil antérieur de vérifier les appliances à la recherche d’indicateurs de compromission.

Pourquoi c’est important

Les passerelles SMA1000 se trouvent en bordure des réseaux d’entreprise et, selon BleepingComputer, sont utilisées par des agences gouvernementales, des fournisseurs de services gérés et de grandes entreprises, ce qui en fait une cible fréquente. BleepingComputer cite Shadowserver, qui recense plus de 400 appliances SMA1000 accessibles depuis Internet, dont certaines pourraient déjà être corrigées, et rapporte que la CISA a répertorié 19 failles SonicWall comme activement exploitées au cours des quatre dernières années, dont 13 lors d’attaques par ransomware. SonicWall ne signale à ce jour aucune exploitation des nouvelles failles, mais les appliances ayant reçu le correctif de septembre restent vulnérables tant que le nouveau hotfix n’est pas installé.

Chronologie

  1. · Publié

Sujets#SonicWall#SMA1000#SSRF#vulnérabilité#accès à distance

Sources

Cet article s'appuie sur les sources suivantes. Consultez-les pour le contexte complet.

  1. 1The Hacker News · Article de presseSonicWall Patches CVSS 10.0 Pre-Authentication SSRF Flaw in SMA1000 Appliancesthehackernews.com
  2. 2BleepingComputer · Article de presseSonicWall warns of max severity SSRF flaw in SMA1000 gatewayswww.bleepingcomputer.com