Vulnérabilités critiques dans SonicWall SMA 1000
.png)
Produits concernés
• SonicWall SMA 1000 modèles 6210, 7210 et 8200v en version 12.4.3-03453 et antérieure et version 12.5.0-02835 et antérieure
Prérequis
• Pour CVE-2026-83548 : Accès réseau à l’interface Work Place de l’appliance.
• Pour CVE-2026-83549 : Accès authentifié à l’Appliance Management Console (AMC) avec des privilèges administrateur.
Risques
• Contournement d'authentification
• Accès non autorisé à des fonctionnalités sensibles de l'équipement
• Exécution de commandes
• Accès au réseau interne de l'entreprise
Résumé
Deux vulnérabilités affectant les équipements SonicWall SMA 1000 ont été publiées par l'éditeur le 2 septembre 2026 (advisory SNWLID-2026-0016), découvertes en interne par SonicWall.
Le niveau de criticité initial de la première vulnérabilité est de 10.0 (score CVSS 3.0).
Les équipements SonicWall SMA 1000 sont des passerelles d’accès distant sécurisé permettant aux utilisateurs d’accéder aux ressources de l’entreprise via des connexions VPN/SSL VPN.
• CVE-2026-83548 : Vulnérabilité SSRF de pré-authentification dans l'interface Appliance Work Place, liée à un chemin d'accès non intentionnel permettant à l'équipement de fonctionner comme un proxy. Un attaquant distant non authentifié peut exploiter cette faille pour accéder à des fonctionnalités sensibles et réaliser des opérations non autorisées.
• CVE-2026-83549 : Injection de commandes OS post-authentification dans l'Appliance Management Console (AMC), permettant à un attaquant distant authentifié disposant de privilèges administrateur d'exécuter des commandes système arbitraires sur le système sous-jacent.
SonicWall indique que des éléments recueillis lors d'une investigation indiquent une exploitation active des deux vulnérabilités, suggérant que des attaquants chaînent les deux failles pour exécuter du code arbitraire sur les appareils vulnérables sans authentification préalable.
Étant donné l'exploitation active en cours, nous préconisons de corriger ces vulnérabilités sans plus attendre pour tout les systèmes SMA 1000 concernés.
Solutions
Détection de la compromission :
À ce jour, aucun indicateur de compromission (IoC) spécifique n’a été communiqué publiquement par SonicWall.
SonicWall recommande explicitement de :
• Contacter le support technique SonicWall pour un accompagnement dans la revue de compromission ;
• En cas de suspicion de compromission, SonicWall recommande de réinstaller l'image système des équipements physiques ou de redéployer les équipements virtuels, de changer les mots de passe utilisateurs et administrateurs, et de réinitialiser les jetons TOTP.
Aucun indicateur de compromission détaillé et vérifié n'a été rendu public à l'heure de l'émission de ce bulletin.
Remédiation
Mettre à jour vers les versions suivantes :
• 12.4.3-03526 (platform-hotfix) ou supérieure
• 12.5.0-02952 (platform-hotfix) ou supérieure
Mitigation
SonicWall indique qu'il n'existe aucun contournement ni mesure de mitigation pour ces failles autre que l'installation des hotfixes.
À titre de mesures compensatoires temporaires, si le patch ne peut être appliqué immédiatement :
• Restreindre l'accès réseau à l'interface Work Place aux plages IP strictement nécessaires;
• Restreindre strictement l'accès à l'Appliance Management Console (AMC) à des bastions d'administration et interdire son exposition Internet.

Restez informés des dernières menaces !
Recevez les alertes de sécurité critiques et nos conseils pour protéger votre entreprise.

