SonicWall SMA 1000 : SSRF et exécution de code activement exploitées

Deux vulnérabilités des passerelles d’accès distant SonicWall SMA 1000 sont exploitées : un SSRF sans authentification et une exécution de code. Patcher ne suffit pas, il faut traiter l’hypothèse de compromission.

  • Publié le
  • Lecture2 min
  • CVECVE-2026-83548, CVE-2026-83549

Contexte

Les boîtiers SonicWall Secure Mobile Access 1000 (modèles 6210, 7210 et 8200v) fournissent l’accès distant VPN SSL aux utilisateurs nomades. Ils sont exposés sur Internet par nature. Le 2 septembre 2026, le CERT-FR a publié une alerte après la confirmation par l’éditeur que deux vulnérabilités sont activement exploitées. Le correctif est fourni par le bulletin SonicWall SNWLID-2026-0016 du 1er septembre.

Analyse

  • CVE-2026-83548 (critique) : falsification de requêtes côté serveur (SSRF) exploitable sans authentification.
  • CVE-2026-83549 : exécution de code arbitraire, qui nécessite des droits administrateur.
  • Versions concernées : branche 12.5.x antérieure à 12.5.0-02952 et versions antérieures à 12.4.3-03526.
  • Les deux failles se complètent : le SSRF donne un point d’entrée anonyme, l’exécution de code donne la main sur l’équipement une fois un accès administrateur obtenu.

Remédiation

  • Appliquer immédiatement les versions corrigées.
  • Si l’équipement était exposé avant la mise à jour, suivre la recommandation du CERT-FR : réinstaller le système, changer tous les mots de passe utilisateurs et administrateurs, réinitialiser les secrets TOTP.
  • Restreindre l’interface d’administration au seul réseau de gestion et centraliser les journaux de la passerelle dans le SIEM.

À retenir

  • Les équipements de bordure (VPN SSL, pare-feu) restent la cible prioritaire des attaquants.
  • Quand une faille est déjà exploitée, le correctif ferme la porte mais ne fait pas partir un intrus déjà entré : il faut aussi renouveler les secrets.
Retour en haut