Faille SonicWall SMA1000 de gravité maximale exploitée
Des attaquants s'en prennent déjà à CVE-2026-102255, une vulnérabilité de gravité maximale touchant les boîtiers d'accès distant sécurisé SMA1000 de SonicWall. SonicWall a corrigé la faille mardi : les tentatives d'exploitation ont donc commencé moins de trois jours après la publication du correctif.
La vulnérabilité se trouve dans l'interface Appliance WorkPlace des modèles SMA1000 6210, 7210 et 8200v. La gamme SMA 100 Series n'est pas concernée, pas plus que la fonction SSL-VPN des pare-feu SonicWall.
Dans son bulletin de sécurité, SonicWall indique qu'"un attaquant distant non authentifié pourrait potentiellement exploiter cette vulnérabilité pour amener le boîtier à émettre des requêtes en son nom, atteindre des fonctions internes et effectuer des opérations non autorisées". Ce comportement est typique d'une falsification de requête côté serveur (SSRF), où l'attaquant pousse un serveur à envoyer des requêtes vers des systèmes qu'il ne peut pas atteindre directement. Notre précédent article revient plus en détail sur le bulletin initial de SonicWall.
Des pots de miel détectent les premières tentatives
Mardi, le bulletin de SonicWall ne signalait pas la faille comme exploitée. La situation a changé vendredi, lorsque Ryan Dewhurst, fondateur de Previdian et chercheur en sécurité, a indiqué à BleepingComputer que le réseau de pots de miel de l'entreprise avait enregistré des tentatives d'exploitation correspondant à CVE-2026-102255.
Il a décrit le mode opératoire des attaquants :
"Les requêtes visaient l'interface WorkPlace Extraweb, avec une requête OPTIONS forgée pour atteindre le service CouchDB interne du boîtier à l'adresse 127.0.0.1:5984. La charge utile tentait de naviguer jusqu'à un document de conception CouchDB et d'invoquer sa fonction _rewrite, tout en fournissant un en-tête HTTP Basic Authorization contenant les identifiants admin:admin."
CouchDB est un service de base de données qui tourne à l'intérieur du boîtier. L'adresse 127.0.0.1 correspond à la boucle locale : le service ne devrait donc être accessible que depuis l'appareil lui-même. Les attaquants cherchaient à atteindre ce service interne via l'interface web exposée, puis à s'y connecter avec des identifiants de type "par défaut".
Selon Ryan Dewhurst, cette même interface WorkPlace était déjà la cible de précédentes vulnérabilités SSRF révélées en juillet et en septembre 2026. La faille d'octobre est exploitée avec une technique différente, a-t-il ajouté.
Il reste prudent quant aux résultats. L'activité observée correspond à des tentatives d'exploitation actives, mais Previdian n'a pas encore déterminé "si ces tentatives auraient permis de compromettre des systèmes".
Combien d'appareils sont exposés
Shadowserver, une organisation à but non lucratif qui surveille les menaces sur Internet, recense actuellement plus de 400 boîtiers SMA1000 exposés en ligne. On ignore combien d'entre eux sont des pots de miel, ou combien ont déjà reçu le correctif pour CVE-2026-102255.
Le chiffre est modeste comparé à d'autres équipements de périphérie, mais le profil des utilisateurs de SMA1000 alourdit l'enjeu. Ces passerelles de niveau entreprise fournissent un accès VPN aux applications internes et aux réseaux d'entreprise. Des prestataires de services managés, de nombreuses grandes entreprises et des administrations publiques s'appuient sur elles, ce qui explique pourquoi les attaquants y reviennent sans cesse.
Une année chargée pour les attaques contre SMA1000
Il s'agit de la troisième vague d'attaques contre SMA1000 cette année.
En juillet, des acteurs malveillants ont exploité pendant des semaines deux failles zero-day, CVE-2026-15409 et CVE-2026-15410. Ils s'en sont servis pour installer sur des boîtiers VPN vulnérables des familles de logiciels malveillants sur mesure baptisées Sou5, OrangeTail et RootRun. L'agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ensuite relié certaines de ces attaques à des gangs de rançongiciels.
En septembre, SonicWall a averti ses clients que des attaquants enchaînaient deux autres failles zero-day, CVE-2026-83548 et CVE-2026-83549, pour exécuter du code à distance sur des passerelles SMA1000 vulnérables.
Sur le long terme, le bilan n'est guère meilleur. Au cours des quatre dernières années, la CISA a ajouté 19 vulnérabilités SonicWall à son catalogue Known Exploited Vulnerabilities, une liste de failles dont l'utilisation dans des attaques réelles est confirmée. La CISA en a signalé 13 comme utilisées par des gangs de rançongiciels.
Les administrateurs qui gèrent des boîtiers SMA1000 6210, 7210 ou 8200v doivent appliquer la mise à jour de mardi si ce n'est pas déjà fait, et examiner les journaux à la recherche de requêtes inhabituelles vers l'interface WorkPlace.
Notre analyse
La chronologie est ici la principale leçon. Un correctif le mardi et du trafic d'attaque dès le vendredi laissent peu de place aux fenêtres de maintenance mensuelles. Pour les passerelles VPN et les autres équipements de périphérie, un délai de trois jours entre le correctif et l'exploitation laisse penser que "corriger en quelques jours" est désormais une exigence opérationnelle plutôt qu'une bonne pratique.
La tendance compte aussi. Les attaquants ont ciblé la même interface WorkPlace en juillet, en septembre et en octobre, avec une technique différente à chaque fois. Cela suggère que quelqu'un étudie ce composant de près, et il ne serait pas surprenant que d'autres failles y soient découvertes. La même pression se fait sentir dans tout le secteur, des appareils Fortinet compromis à la récente faille zero-day de Citrix NetScaler.
Reste à voir si SonicWall mettra à jour son bulletin pour confirmer l'exploitation, si la CISA ajoutera CVE-2026-102255 à son catalogue, et si des compromissions réussies seront reliées à des groupes de rançongiciels, comme ce fut le cas après les attaques de juillet.
