Abstrakter Code als Symbol fuer eine Sicherheitsluecke

SonicWall SMA 1000: Deux jours zéros exploités activement permettent un RCE non authentifié

Le 1er septembre 2026, SonicWall a révélé deux vulnérabilités dans ses appareils SMA 1000 que le vendeur dit être déjà activement exploité. Enchaînés ensemble, ils donnent une exécution de code à distance non authentifiée – accès complet à la passerelle VPN sans identifiants valides.

Les deux défauts en détail

CVE-2026-83548 Il s’agit d’une forgerie pré-auth Server-Side Request (SSRF) dans l’interface « Work Place », avec la cote CVSS 10.0 maximale. Il permet aux attaquants non authentifiés d’atteindre des fonctionnalités sensibles. CVE-2026-83549 (CVSS 7.8), une injection de commande OS dans la console de gestion des appareils (AMC) qu’un attaquant authentifié en tant qu’administrateur peut abuser pour exécuter des commandes système arbitraires. Combinés, ils contournent l’authentification et activent le RCE non authentifié. En tant que VPN et passerelles d’accès, les appareils SMA 1000 sont généralement exposés directement à Internet, ce qui rend le compromis particulièrement sérieux : celui qui contrôle l’appareil se trouve au périmètre du réseau d’entreprise.

Versions touchées et corrigées

  • Affectés : SMA 1000 modèles 6210, 7210 et 8200v sur micrologiciel 12.4.3-03453 ou 12.5.0-02835 et précédents
  • Reçu : Fixe à chaud 12.4.3-03526 ou 12.5.0-02952 et plus
  • Non affecté : la série SMA 100 et SSL-VPN sur les pare-feu SonicWall
  • À faire : Mettre à jour le hotfix immédiatement, garder l’AMC hors de l’Internet public, examiner les journaux pour le compromis

Exploitation active confirmée

Le PSIRT de SonicWall déclare avoir enquêté sur un cas d’exploitation active et exhorte les clients à le mettre à jour immédiatement. La CISA a ajouté les deux CVE à son catalogue de vulnérabilités exploitées le 3 septembre 2026. Remarque : cet incident n’est pas le même que dans l’affaire antérieure de juillet (CVE-2026-15409/154010). Parce que SonicWall n’a pas publié d’indicateurs de compromis (IoCs), les opérateurs devraient assumer un éventuel compromis préalable après patching et réinitialiser les identifiants et les sessions actives.

Sources : (SNWLID-2026-0016) · Calculateur · Les nouvelles Hacker · Semaine de la sécurité

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Mastodon
Retour en haut