Cybersécurité

SonicWall avertit de l’exploitation de deux vulnérabilités zero-day dans les appareils SMA1000

SonicWall a confirmé aujourd’hui que des attaquants exploitaient deux vulnérabilités zero-day dans le cadre d’une campagne visant à exécuter des commandes à distance sur des appareils SMA1000, et a exhorté ses clients à installer immédiatement le correctif d’urgence. Les vulnérabilités concernent les modèles 6210, 7210 et 8200v, tandis que les produits SMA 100 Series et le service SSL-VPN fonctionnant sur les pare-feu SonicWall ne sont pas concernés.

2026-09-02
4 min de lecture
12 vues
فريق تحرير certi.news
SonicWall avertit de l’exploitation de deux vulnérabilités zero-day dans les appareils SMA1000

Le 2 septembre 2026, SonicWall a averti de l’exploitation active de deux vulnérabilités zero-day dans les appareils d’accès distant sécurisé SMA1000, confirmant que les attaquants les combinaient pour mener des attaques permettant l’exécution de commandes à distance sur les appareils concernés. L’entreprise a demandé à ses clients d’installer le dernier correctif d’urgence dès que possible.

La première vulnérabilité, identifiée par CVE-2026-83548, se trouve dans l’interface Appliance WorkPlace et est classée comme une faille d’injection de commandes de gravité maximale. Le problème est lié à une faiblesse de type falsification de requête côté serveur, ou SSRF, qui peut être utilisée dans la chaîne d’exploitation pour obtenir l’exécution de commandes sur l’appareil.

La seconde vulnérabilité, CVE-2026-83549, se trouve dans l’Appliance Management Console. Un attaquant disposant de privilèges administratifs peut l’exploiter pour exécuter des commandes arbitraires du système d’exploitation sur des appareils non mis à jour. Selon l’avertissement de SonicWall, l’exploitation en cours combine les deux vulnérabilités au lieu de traiter chacune comme un vecteur distinct.

Appareils concernés et mesures de réponse

Les modèles SMA1000 6210, SMA1000 7210 et SMA1000 8200v sont concernés par les deux vulnérabilités, qu’il s’agisse d’appareils virtuels ou physiques. L’entreprise a précisé que le service SSL-VPN fonctionnant sur les pare-feu SonicWall, ainsi que les produits SMA 100 Series, ne relèvent pas du périmètre concerné indiqué dans l’avertissement.

En plus d’installer le correctif d’urgence, SonicWall a recommandé aux administrateurs système de recréer l’image de l’appareil, de modifier les mots de passe des utilisateurs et des administrateurs, et de réinitialiser les jetons d’authentification multifacteur fondés sur TOTP si des signes de compromission apparaissent. Toutefois, l’entreprise n’a pas encore publié de détails sur les attaques en cours ni de liste des indicateurs de compromission identifiés au cours de l’enquête.

Pourquoi cette actualité est-elle importante ?

Les appareils SMA1000 hébergent des fonctions d’accès distant utilisées par de grandes entreprises, des organismes publics et des organisations d’infrastructures critiques, ce qui donne à leur compromission un impact dépassant celui d’un appareil isolé. Selon les données de Shadowserver citées dans le rapport, plus de 400 appareils SMA1000 sont exposés sur Internet, certains ayant peut-être déjà reçu le correctif.

En pratique, l’installation du correctif ne suffit pas si des indicateurs de compromission sont présents : les recommandations de SonicWall indiquent qu’il faut considérer l’appareil, les comptes et les jetons d’authentification comme des éléments potentiellement compromis. La capacité des équipes de défense à vérifier les incidents reste relativement limitée en l’absence d’une liste officielle d’indicateurs de compromission fournie par l’entreprise.

Un contexte de sécurité récurrent

L’incident survient après l’exploitation de deux autres vulnérabilités dans les SMA1000, CVE-2026-15409 et CVE-2026-15410, en juillet 2026, dans le cadre d’attaques qui se sont poursuivies pendant plusieurs semaines et au cours desquelles des logiciels malveillants personnalisés ont été installés sur des appareils VPN concernés. Le mois suivant, l’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a confirmé que des groupes de rançongiciels avaient effectivement commencé à exploiter ces deux vulnérabilités.

SonicWall avait également averti en décembre d’une autre vulnérabilité dans les SMA1000, CVE-2025-40602, qui avait été utilisée avec d’autres vulnérabilités pour obtenir les privilèges root. La répétition de ces exploitations signifie que les administrateurs des appareils concernés doivent examiner l’état des correctifs et les journaux d’accès, plutôt que de se contenter d’attendre la publication d’un nouvel avertissement.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités