SonicWall corrige une faille SSRF pré-auth des VPN SMA 1000
SonicWall a publié des correctifs pour quatre vulnérabilités touchant ses équipements Secure Mobile Access (SMA) de la série 1000. La plus grave, CVE-2026-102255, peut être exploitée à distance par des attaquants qui ne se sont pas authentifiés.
Selon l'éditeur, cette faille pourrait permettre à un attaquant non authentifié "d'amener l'équipement à émettre des requêtes en son nom, d'atteindre des fonctionnalités internes et d'effectuer des opérations non autorisées".
SonicWall affirme n'avoir constaté aucun signe d'exploitation de ces quatre failles. Cela pourrait ne pas durer. Les équipements SMA, qu'il s'agisse de la série 1000 ou de l'ancienne série 100, sont régulièrement visés par les attaquants, et des failles similaires dans la même gamme de produits ont déjà servi dans des attaques réelles.
Un type de faille bien connu
La gamme SMA 1000 regroupe des passerelles VPN SSL. Les moyennes et grandes entreprises, les fournisseurs de services de sécurité managés (MSP) et les administrations les utilisent pour donner aux utilisateurs distants un accès aux ressources internes. Comme ces passerelles se trouvent en bordure de réseau et sont exposées à Internet, elles constituent des cibles de choix.
CVE-2026-102255 est une vulnérabilité de type server-side request forgery (SSRF), ou falsification de requête côté serveur, qui peut être déclenchée avant toute authentification. Dans une attaque SSRF, l'attaquant pousse un serveur à envoyer des requêtes à sa place. Celle-ci se situe dans l'interface Work Place de l'équipement, le portail auquel les utilisateurs accèdent depuis Internet. SonicWall l'attribue à "un chemin d'accès alternatif non prévu".
Concrètement, un attaquant peut envoyer une requête spécialement conçue au portail. L'équipement adresse alors des requêtes à des points de terminaison internes qui lui font confiance. L'attaquant peut ainsi réaliser des actions normalement réservées aux utilisateurs connectés ou aux administrateurs.
Cette année, deux autres failles SSRF pré-authentification dans les équipements SMA 1000, CVE-2026-15409 et CVE-2026-83548, ont été exploitées en tant que zero-day, c'est-à-dire que des attaquants s'en sont servis avant la disponibilité des correctifs. La nouvelle faille appartient à la même catégorie et touche la même gamme de produits : on comprend donc aisément l'avertissement de l'éditeur sur une exploitation probable.
Les trois autres failles
Les autres vulnérabilités sont plus difficiles à exploiter, car chacune exige que l'attaquant soit d'abord connecté.
CVE-2026-102256 est une faille d'injection de commandes système exploitable après authentification. Elle a été signalée par Benoît Sevens, tout comme CVE-2026-102255.
Le chercheur Brian Mariani a signalé les deux autres, toutes deux découvertes dans l'Appliance Management Console :
- CVE-2026-102257, une faille de traversée de répertoires
- CVE-2026-102258, une faille de cross-site scripting (XSS)
Toutes deux ne peuvent être exploitées que par un attaquant authentifié en tant qu'administrateur.
Modèles concernés et correctifs
Les failles touchent les modèles SMA 1000 physiques et virtuels 6210, 7210 et 8200v. SonicWall a corrigé les quatre et recommande à ses clients de passer à l'une de ces versions correctives du firmware :
- 12.4.3-03670 ou supérieure
- 12.5.0-03082 ou supérieure
Les pare-feu SonicWall ne sont pas concernés. La série SMA 100 ne l'est pas non plus, mais elle a été abandonnée et n'est plus prise en charge.
Pourquoi c'est important
Pour les organisations qui utilisent des passerelles SMA 1000, la priorité est claire : installer rapidement le correctif, même si aucune attaque n'a encore été signalée. Une faille pré-authentification sur un portail VPN exposé à Internet ne nécessite ni identifiants volés ni interaction de l'utilisateur. C'est précisément le genre de point d'entrée que les attaquants cherchent en premier.
Les antécédents sont la principale source d'inquiétude. Deux failles SSRF pré-auth antérieures dans cette gamme de produits ont été exploitées en tant que zero-day cette année, ce qui laisse penser que les attaquants connaissent déjà bien la surface d'attaque des SMA 1000. Un correctif rend aussi une nouvelle faille plus facile à trouver, car chercheurs et criminels peuvent comparer le code corrigé et le code non corrigé. Il faudra surveiller l'apparition éventuelle de tentatives d'exploitation de CVE-2026-102255 dans les semaines à venir.
L'affaire s'inscrit aussi dans une tendance plus large. Les équipements de bordure réseau de plusieurs éditeurs subissent une pression constante, comme le montrent des incidents récents tels que la faille zero-day SAML de Citrix NetScaler et la faille exploitée de Cisco SD-WAN Manager. Les passerelles VPN et équipements similaires occupent souvent des positions privilégiées au sein des réseaux et sont plus difficiles à surveiller que des postes de travail ordinaires. Pour les défenseurs, cela signifie que l'application régulière des correctifs ne suffit pas forcément à elle seule. Il est également utile de restreindre l'accès aux interfaces d'administration, d'examiner les journaux des équipements à la recherche de requêtes internes inhabituelles et de tenir à jour un inventaire de chaque appareil exposé à Internet.
Les organisations qui utilisent encore la série SMA 100, désormais abandonnée, font face à un autre problème. Ces appareils ne sont pas concernés par ces failles précises, mais ils ne bénéficient plus d'aucun support. Leurs propriétaires restent donc exposés si de nouvelles failles sont découvertes.
