if ( !emtpy($headline_subheadline ) ) : ?>
La société a divulgué une autre faille CVSS de gravité 10 dans son appareil accessible sur Internet, quelques mois seulement après qu’une faille de pré-authentification distincte dans le même produit ait été exploitée comme un jour zéro.
endif; ?>
SonicWall a révélé une autre faille critique dans l’un de ses produits principaux.
CVE-2026-102255, classé 10 en gravité, le plus élevé possible sur le Common Vulnerability Scoring System (CVSS), est une vulnérabilité de falsification de requête côté serveur (SSRF) de pré-authentification dans l’interface SMA1000 Appliance Work Place. Un chemin d’accès involontaire pourrait permettre à des attaquants d’ordonner à l’appliance d’émettre des requêtes en leur nom et d’accéder aux fonctions internes pour effectuer des actions non autorisées.
Dans le même temps, la société de cybersécurité a également divulgué trois autres vulnérabilités de moindre gravité affectant le SMA1000 et « conseille vivement » aux clients utilisant les appliances de passer à la version corrigée.
SonicWall a déclaré qu’il n’y avait pour l’instant aucune preuve que la vulnérabilité critique soit exploitée à l’état sauvage.
Cependant, explique Frank Dickson, analyste principal chez Dickson Research, « CVSS n’attribue une note de 10,0 que lorsque tout se passe dans le sens de l’attaquant ». Cette faille, a-t-il déclaré, est accessible sur le réseau, une attaque est facile à réaliser et ne nécessite aucune information d’identification ni aucun clic de l’utilisateur pour réussir.
Lors d’une attaque SSRF, « un chemin d’accès alternatif involontaire permet à un attaquant non authentifié de diriger l’appliance vers des fonctionnalités internes et d’effectuer des opérations non autorisées », a noté Dickson. « Les dégâts ne restent pas non plus dans la boîte. Le score appelle cela un changement de portée, et c’est ce qui sépare un 9,8 d’un 10. »
David Shipley, PDG de Beauceron Security, est du même avis. CVE-2026-102255 est classé 10 en gravité « car il permet à un attaquant de détourner complètement un dispositif de sécurité à distance avant qu’une authentification n’entre en jeu », a-t-il déclaré.
Donner aux attaquants des capacités RCE
La série SonicWall Secure Mobile Access (SMA) 1000 est une gamme de passerelles de réseau privé virtuel (VPN) SSL basées sur les principes de confiance zéro. La plateforme applique une connectivité basée sur des règles pour les environnements hybrides, sur site et multi-cloud.
Il est utilisé par de nombreuses moyennes et grandes entreprises, ainsi que par des fournisseurs de services de sécurité gérés (MSSP) et des agences gouvernementales. La nature de ces organisations fait de l’appliance une cible privilégiée pour les attaquants.
La vulnérabilité de gravité maximale récemment révélée, CVE-2026-102255, affecte les modèles SMA 1000 6210, 7210 et 8200v exécutant les versions logicielles 12.4.3-03526 et 12.5.0-02952 et antérieures. La société a déclaré que les vulnérabilités n’ont pas d’impact sur SSL-VPN fonctionnant sur les pare-feu SonicWall ou sur la gamme de produits SMA 100 Series. Les clients peuvent télécharger le dernier correctif de plate-forme sur mysonicwall.com.
Les trois autres vulnérabilités révélées par SonicWall cette semaine incluent la note CVE-2026-102256, notée 7,8, qui pourrait permettre à un attaquant authentifié à distance de prendre le relais en tant qu’administrateur et d’exécuter des commandes arbitraires du système d’exploitation ; le CVE-2026-102257, classé 7,2, qui pourrait permettre la traversée de chemin et l’exécution de code à distance (RCE) ; et le CVE-2026-102258, noté 5,5, qui, dans des « conditions spécifiques », pourrait donner à un attaquant authentifié à distance la possibilité de stocker et potentiellement d’exécuter du code JavaScript arbitraire dans la console de gestion de l’appliance.
SonicWall a remercié les chercheurs d’Anthropic, Trend Micro (via la Zero Day Initiative) et DigitalCanion SA pour avoir découvert les failles.
La confiance est le point
Les appareils SMA de SonicWall ont récemment été criblés de vulnérabilités, qui ont été activement exploitées par des attaquants.
Par exemple, en septembre, la société a signalé deux failles de sécurité majeures dans la série 1000. CVE-2026-83548, classé 10 sur l’échelle de gravité, pourrait permettre aux attaquants « d’obtenir un accès non autorisé à des fonctionnalités sensibles et d’effectuer des opérations non autorisées », a rapporté la société.
De plus, CVE-2026-83549, évalué à 7,8 (élevé), a eu un impact sur la console de gestion des appareils SMA ; des attaquants authentifiés pourraient exécuter des commandes arbitraires du système d’exploitation en tant qu’administrateur et exécuter du code à distance. Les deux failles ont été corrigées, mais SonicWall a révélé qu’elles étaient activement ciblées par des attaquants.
Et, en juillet, une faille de falsification avant authentification dans la série SMA1000 (CVE-2026-15409, également classée 10 en gravité) a été exploitée en tant que vulnérabilité Zero Day.
Au total, au cours des quatre dernières années, l’agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ajouté 19 vulnérabilités SonicWall à sa liste de failles activement exploitées. Treize d’entre eux ont été ciblés par des attaques de ransomware ; Les clients SonicWall SSL VPN ont été les plus touchés par les attaques de ransomware. Un autre incident notable était une faille de sécurité dans le service de sauvegarde cloud de l’entreprise qui a affecté tous les utilisateurs en septembre 2025.
Un modèle, pas de malchance
Le SMA 1000 se trouve à la périphérie du réseau pour la raison précise qu’il peut atteindre ce qui se trouve derrière lui, a noté Dickson, ajoutant que « la confiance est tout ce qui compte ». Les attaques SSRF empruntent cette confiance ; l’attaquant demande à l’appliance de frapper aux portes internes, et les portes s’ouvrent car la demande semble provenir d’une personne de confiance du système. À partir de là, la question est de savoir ce que l’attaque SSRF peut atteindre.
« C’est un cheval de Troie », a déclaré Dickson. « La demande hostile arrive dans une demande de confiance. »
Deux des trois autres failles révélées cette semaine peuvent conduire à RCE ; cela suit la « recette exacte » des attentats de juillet et septembre, a noté Dickson.
L’avis de SonicWall du mardi répertorie les versions logicielles 12.4.3-03526 et 12.5.0-02952 comme concernées. Ce sont les mêmes correctifs qui ont corrigé le zéro jour de septembre, a-t-il souligné.
« Un client qui a tout fait correctement le mois dernier est à nouveau exposé aujourd’hui », a-t-il déclaré. Les versions corrigées sont désormais 12.4.3-03670 et 12.5.0-03082 ou ultérieures, et l’avis ne répertorie aucune solution de contournement pour le bogue autre que l’application de correctifs.
Le conseil de Dickson : vérifiez la version complète de chaque appliance, qu’elle soit physique ou virtuelle. Retirez l’interface du lieu de travail et la console de gestion de l’Internet ouvert lorsque cela est possible. Si un appareil est resté exposé et n’a pas été corrigé pendant les fenêtres de juillet ou de septembre, considérez ce correctif comme « le début d’une enquête, pas la fin ». Les conseils de SonicWall après les incidents précédents consistaient à recréer l’image, à faire pivoter les mots de passe et à réinitialiser les mots de passe à usage unique basés sur le temps (TOTP) ; ce conseil est toujours valable.
En outre, Dickson a noté que « trois failles 10.0 dans une interface en trois mois environ sont une tendance et non une malchance ».
Pourtant, la plupart des principaux fournisseurs d’accès à distance ont à leur tour présenté un produit compromis au moins une fois, notamment Ivanti, Fortinet, Citrix et Cisco. « L’appliance VPN accessible sur Internet est le talon d’Achille du périmètre », a-t-il noté. « Échanger des fournisseurs, c’est échanger un talon contre un autre. »
Les clients devraient demander à SonicWall si les vulnérabilités actuelles sont de nouveaux bugs ou simplement des correctifs incomplets pour des problèmes précédents, a-t-il conseillé. « Ensuite, corrigez, vérifiez la version et demandez pourquoi la même porte continue de s’ouvrir. »
Les agents IA répliqueront l’attaque
Shipley a également souligné que, étant donné que deux des vulnérabilités les plus graves ont été découvertes par les chercheurs d’Anthropic, « vous pouvez parier qu’une multitude d’IA vont reproduire cette attaque maintenant qu’elle est publique ».
Il a conseillé de vérifier les journaux et de rechercher toute cette classe de bogues « au plus profond de vos produits ».
« Si on l’a trouvé une fois, on le retrouvera encore », a-t-il déclaré.
Il a souscrit aux conseils de Dickson, ajoutant que les clients ne devraient pas abandonner leurs fournisseurs parce qu’ils disposent de CVE critiques ; cela ne fera qu’encourager les entreprises à cacher leurs défauts. « Récompensez-les pour avoir démontré qu’ils corrigent des classes de bogues entières en évitant de répéter les CVE critiques en utilisant les mêmes techniques d’attaque », a-t-il déclaré.



