SonicWall SMA1000 : la faille CVE-2026-102255 de gravité maximale exploitée
Des tentatives d'exploitation ont été observées trois jours après le correctif, sur un produit déjà visé par plusieurs failles cet été.
Des attaquants tentent d'exploiter la faille CVE-2026-102255, de gravité maximale, des passerelles SonicWall SMA1000, selon la société Previdian citée le 9 octobre 2026 par BleepingComputer, trois jours après la publication du correctif. SonicWall n'avait pas, dans son avis SNWLID-2026-0017, signalé la faille comme exploitée.
Quels produits sont concernés par la faille SonicWall ?
La vulnérabilité, de type SSRF (falsification de requête côté serveur), touche l'interface Appliance WorkPlace des modèles SMA1000 6210, 7210 et 8200v. Elle est exploitable à distance sans authentification : l'attaquant peut pousser l'appareil à émettre des requêtes à sa place, atteindre des fonctions internes et réaliser des opérations non autorisées. Les SMA 100 et le SSL-VPN des pare-feux SonicWall ne sont pas concernés. L'article source ne donne ni score CVSS ni versions de firmware corrigées : il faut les chercher dans l'avis du constructeur.
Comment l'exploitation a-t-elle été observée ?
Ryan Dewhurst, fondateur de Previdian, indique que le réseau de pots de miel de sa société a détecté des tentatives compatibles avec cette CVE : une requête OPTIONS forgée visant l'interface Extraweb de WorkPlace, qui cherche à joindre le service CouchDB interne de l'appareil (127.0.0.1:5984) avec des identifiants par défaut de type admin:admin. La technique diffère de celles des failles SSRF révélées en juillet et septembre 2026 sur la même interface. Previdian ignore si certaines tentatives ont compromis des systèmes : il s'agit donc de tentatives observées, pas de compromissions confirmées.
Pourquoi la prudence s'impose-t-elle ?
Le Shadowserver Foundation recense plus de 400 appliances SMA1000 exposées sur Internet. Le produit a déjà été ciblé : en juillet 2026, deux failles zero-day (CVE-2026-15409 et CVE-2026-15410) ont servi pendant des semaines à installer des logiciels malveillants (Sou5, OrangeTail, RootRun), et la CISA a ensuite relié certaines attaques à des groupes de rançongiciels. Le mois précédent, SonicWall avertissait que deux autres zero-days (CVE-2026-83548 et CVE-2026-83549) étaient enchaînées pour exécuter du code à distance. En quatre ans, la CISA a inscrit 19 failles SonicWall à son catalogue des vulnérabilités exploitées, dont 13 liées à des rançongiciels. On ignore à ce stade si CVE-2026-102255 y figure.
Que faire ?
Appliquer sans attendre le correctif de l'avis SNWLID-2026-0017, vérifier les journaux de l'interface WorkPlace pour des requêtes OPTIONS inhabituelles et ne pas laisser l'interface d'administration exposée inutilement.
Source
À lire ensuite

Primaire « Choisir 2027 » : l'attaque par bots contre e-votez prolonge le vote jusqu'à dimanche
Le 9 octobre 2026, la plateforme e-votez a été saturée par des connexions automatisées dès l'ouverture du vote de la primaire « Choisir 2027 ». La clôture du premier tour est repoussée au dimanche 11 octobre à 18 h.
Kelvyn2 min de lecture

France Travail : une base de 62 848 lignes d'agents mise en vente
Un pirate nommé 0xrune affirme avoir dérobé 62 848 lignes de données concernant des agents de France Travail et de structures partenaires, selon FrenchBreaches. Ni la date de l'intrusion, ni l'authenticité de la base ne sont confirmées.
Kelvyn2 min de lecture

AP-HP : les données de 1 015 patients volées via un logiciel de repas
L'Assistance publique – Hôpitaux de Paris a confirmé le vol de données d'identité de 1 015 patients, mises en vente sur un forum cybercriminel et repérées le 24 septembre 2026. Les pirates revendiquent davantage de victimes, ce que l'enquête n'a pas encore confirmé.
Kelvyn2 min de lecture