# SonicWall SMA1000 : la faille CVE-2026-102255 de gravité maximale exploitée

> Des tentatives d'exploitation ont été observées trois jours après le correctif, sur un produit déjà visé par plusieurs failles cet été.

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/sonicwall-sma1000-cve-2026-102255-faille-ssrf-exploitee
- Auteur : Kelvyn
- Publié le : 10 octobre 2026 (2026-10-10T04:41:32.222Z)
- Rubrique : Cybersécurité
- Sujets : Vulnérabilité, SonicWall, SMA1000, CVE-2026-102255, Previdian
- Langue : français

**Des attaquants tentent d'exploiter la faille CVE-2026-102255, de gravité maximale, des passerelles SonicWall SMA1000, selon la société Previdian citée le 9 octobre 2026 par BleepingComputer, trois jours après la publication du correctif.** SonicWall n'avait pas, dans son avis SNWLID-2026-0017, signalé la faille comme exploitée.

## Quels produits sont concernés par la faille SonicWall ?

La vulnérabilité, de type SSRF (falsification de requête côté serveur), touche l'interface Appliance WorkPlace des modèles **SMA1000 6210, 7210 et 8200v**. Elle est exploitable à distance sans authentification : l'attaquant peut pousser l'appareil à émettre des requêtes à sa place, atteindre des fonctions internes et réaliser des opérations non autorisées. Les SMA 100 et le SSL-VPN des pare-feux SonicWall ne sont pas concernés. L'article source ne donne ni score CVSS ni versions de firmware corrigées : il faut les chercher dans l'avis du constructeur.

## Comment l'exploitation a-t-elle été observée ?

Ryan Dewhurst, fondateur de Previdian, indique que le réseau de pots de miel de sa société a détecté des tentatives compatibles avec cette CVE : une requête OPTIONS forgée visant l'interface Extraweb de WorkPlace, qui cherche à joindre le service CouchDB interne de l'appareil (127.0.0.1:5984) avec des identifiants par défaut de type admin:admin. La technique diffère de celles des failles SSRF révélées en juillet et septembre 2026 sur la même interface. Previdian ignore si certaines tentatives ont compromis des systèmes : il s'agit donc de tentatives observées, pas de compromissions confirmées.

## Pourquoi la prudence s'impose-t-elle ?

Le Shadowserver Foundation recense plus de 400 appliances SMA1000 exposées sur Internet. Le produit a déjà été ciblé : en juillet 2026, deux failles zero-day (CVE-2026-15409 et CVE-2026-15410) ont servi pendant des semaines à installer des logiciels malveillants (Sou5, OrangeTail, RootRun), et la CISA a ensuite relié certaines attaques à des groupes de rançongiciels. Le mois précédent, SonicWall avertissait que deux autres zero-days (CVE-2026-83548 et CVE-2026-83549) étaient enchaînées pour exécuter du code à distance. En quatre ans, la CISA a inscrit 19 failles SonicWall à son catalogue des vulnérabilités exploitées, dont 13 liées à des rançongiciels. On ignore à ce stade si CVE-2026-102255 y figure.

## Que faire ?

Appliquer sans attendre le correctif de l'avis SNWLID-2026-0017, vérifier les journaux de l'interface WorkPlace pour des requêtes OPTIONS inhabituelles et ne pas laisser l'interface d'administration exposée inutilement.

## À retenir

- SonicWall a corrigé début octobre 2026 la faille CVE-2026-102255, de gravité maximale, dans ses passerelles SMA1000 (modèles 6210, 7210 et 8200v).
- Previdian a détecté des tentatives d'exploitation de la faille CVE-2026-102255 sur ses pots de miel, sans pouvoir dire si elles ont réussi.
- La faille CVE-2026-102255 est exploitable à distance sans authentification via l'interface Appliance WorkPlace.
- Plus de 400 appliances SonicWall SMA1000 sont exposées sur Internet selon Shadowserver, ce qui justifie une application rapide du correctif.

## Source

- [BleepingComputer, « Max severity SonicWall SMA1000 flaw now exploited in attacks »](https://www.bleepingcomputer.com/news/security/max-severity-sonicwall-sma1000-flaw-now-exploited-in-attacks/)

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/sonicwall-sma1000-cve-2026-102255-faille-ssrf-exploitee