Aller au contenu
KLYNLABS

SonicWall : deux failles zero-day, l'une notée 10/10, déjà exploitées ensemble

SonicWall confirme l'exploitation active de deux vulnérabilités chaînées sur ses VPN SMA1000, le troisième épisode zero-day sur ce même produit en un peu plus d'un an.

Kelvyn3 min de lecture

Le 2 septembre, SonicWall a publié un correctif d'urgence pour deux vulnérabilités inédites touchant sa gamme d'appliances VPN SMA1000, en confirmant que les deux failles sont activement exploitées ensemble par des attaquants.

Une chaîne qui commence sans le moindre mot de passe

La plus critique des deux, CVE-2026-83548, obtient le score maximal de 10 sur 10 à l'échelle CVSS. Elle touche WorkPlace, le portail web par lequel les utilisateurs accèdent aux ressources internes de leur entreprise, et repose sur une vulnérabilité de type SSRF (falsification de requête côté serveur) : elle permet à un attaquant distant, sans le moindre compte ni mot de passe, de se servir de l'appliance comme intermédiaire pour atteindre des services normalement inaccessibles depuis Internet.

La seconde, CVE-2026-83549 (CVSS 7,8), touche la console d'administration du SMA1000 et permet, à un attaquant déjà authentifié comme administrateur, d'exécuter des commandes directement sur le système d'exploitation de l'appliance. SonicWall indique avoir constaté l'exploitation des deux failles au cours d'une même attaque, ce qui suggère une chaîne : la première pour entrer, la seconde pour prendre le contrôle total du système.

Des appliances utilisées par de grandes organisations

Les failles touchent les modèles SMA1000 6210, 7210 et 8200v, dans les versions 12.4.3-03453 et 12.5.0-02835 et antérieures. Les VPN SSL intégrés aux pare-feu SonicWall et la gamme SMA100 ne sont pas concernés. Le service de surveillance Shadowserver recense plus de 400 appliances SMA1000 exposées directement sur Internet — un chiffre qui ne dit rien du nombre de celles réellement compromises, mais qui donne une idée de la surface d'attaque disponible pour un type de matériel utilisé par de grandes entreprises, des administrations et des opérateurs d'infrastructures critiques.

Un correctif, mais peu d'informations sur l'attaque en cours

SonicWall recommande d'installer sans délai les correctifs publiés (versions 12.4.3-03526 et 12.5.0-02952), de rechercher des indices de compromission, et, en cas de doute, de réinstaller complètement l'appliance, de changer tous les mots de passe utilisateurs et administrateurs, et de réinitialiser les jetons d'authentification à usage unique. En revanche, l'entreprise n'a communiqué ni indicateurs de compromission détaillés ni information sur l'identité ou les méthodes des attaquants : les équipes de sécurité disposent donc de peu d'éléments concrets pour vérifier si leurs équipements ont déjà été touchés.

Le troisième épisode SMA1000 en un peu plus d'un an

Cet épisode n'est pas isolé. En juillet, deux autres failles du même SMA1000 (CVE-2026-15409 et CVE-2026-15410, dont l'une également notée 10/10) avaient été exploitées pendant plusieurs semaines pour déployer un logiciel malveillant baptisé KNUCKLEBALL par un groupe identifié comme UTA0533, avant que l'agence américaine de cybersécurité CISA ne confirme que des groupes de rançongiciels s'étaient eux aussi mis à exploiter ces mêmes failles. En décembre précédent, une autre vulnérabilité zero-day du SMA1000 (CVE-2025-40602) avait déjà été exploitée pour obtenir des privilèges root sur les appliances touchées. La récurrence de ces alertes sur un même produit, en l'espace de quelques mois, en dit long sur l'intérêt que lui portent les attaquants.

Source

The Hacker News : « Attackers Exploit Two SonicWall SMA 1000 Zero-Days That May Form an Attack Chain »

BleepingComputer : « SonicWall warns of actively exploited SMA1000 zero-day flaws »

Clubic : « SonicWall corrige en urgence deux nouvelles failles zero-day dans ses solutions d'accès distant »

À lire ensuite