SonicWall exhorte ses clients à appliquer d’urgence les correctifs après l’exploitation de deux failles des SMA1000
SonicWall exhorte ses clients à mettre à jour leurs appliances SMA1000 après avoir confirmé que des attaquants exploitent deux vulnérabilités dans le cadre de campagnes zero-day. Les failles, suivies...
SonicWall exhorte ses clients à mettre à jour leurs appliances SMA1000 après avoir confirmé que des attaquants exploitent deux vulnérabilités dans le cadre de campagnes zero-day. Les failles, suivies sous les identifiants CVE-2026-15409 et CVE-2026-15410, affectent l’interface Appliance Work Place et l’Appliance Management Console.
CVE-2026-15409 est une vulnérabilité critique de falsification de requête côté serveur, avec un score CVSS de 10,0. Elle peut être exploitée à distance et sans authentification afin de contraindre une appliance à envoyer des requêtes vers des destinations non prévues. CVE-2026-15410 est une vulnérabilité de gravité élevée permettant l’injection de code après authentification, avec un score CVSS de 7,2, qui pourrait permettre à un administrateur authentifié d’exécuter des commandes arbitraires du système d’exploitation. SonicWall a attribué à l’avis de sécurité un score global de 10,0.
Le fournisseur a indiqué que son équipe chargée de la sécurité des produits avait enquêté sur plusieurs incidents et découvert des preuves d’exploitation active. Il n’a pas précisé si les attaquants combinaient les deux vulnérabilités dans les mêmes campagnes.
Produits concernés et correctifs
Les problèmes affectent les appliances SMA1000 6210 et 7210, ainsi que l’appliance virtuelle 8200v, lorsqu’elles exécutent certaines versions 12.4.3 ou 12.5.0 de platform-hotfix. SonicWall a publié des correctifs dans les versions 12.4.3-03453 et 12.5.0-02835 de platform-hotfix, ainsi que dans les versions ultérieures. L’entreprise indique qu’il n’existe aucune mesure d’atténuation ni solution de contournement.
Les vulnérabilités n’affectent pas les fonctionnalités SSL-VPN des pare-feu SonicWall ni la gamme de produits SMA 100. La Cybersecurity and Infrastructure Security Agency des États-Unis a ajouté les deux CVE à son catalogue des vulnérabilités exploitées connues. En vertu des directives fédérales, les agences américaines doivent corriger ces failles avant le 17 juillet 2026 ou cesser d’utiliser les produits concernés si elles ne peuvent pas appliquer les correctifs.
Vérifications pour détecter une éventuelle compromission
Les administrateurs doivent examiner les journaux des appliances et les fichiers de configuration à la recherche des indicateurs fournis par SonicWall, notamment les requêtes abouties vers /__api__/login ou /__api__/logout, les requêtes /wsproxy suspectes renvoyant le code HTTP 101, les retours en arrière de hotfix utilisant des noms de fichiers comportant une traversée de répertoires, ainsi que les routes inattendues pour ces chemins d’API dans /var/lib/unit/conf.json.
Si une compromission est suspectée, SonicWall recommande de réinstaller l’image des appliances physiques ou de redéployer les appliances virtuelles, de modifier les mots de passe des administrateurs et des utilisateurs, et de réinitialiser les jetons TOTP. Les organisations doivent installer le hotfix applicable et rechercher toute autre activité non autorisée.
