SonicWall a publié un avis de sécurité concernant deux vulnérabilités zero-day activement exploitées sur ses appliances Secure Mobile Access (SMA) de la série 1000. Les failles, identifiées sous les références CVE-2026-15409 et CVE-2026-15410, touchent les portails Workplace et la console de gestion des équipements. L'éditeur recommande aux administrateurs d'appliquer sans délai les correctifs disponibles.
Détail des vulnérabilités
La première faille, CVE-2026-15409, est une vulnérabilité de type server-side request forgery (SSRF) dans l'interface WorkPlace. Elle reçoit un score CVSS de 10 sur 10, soit le niveau de criticité maximal. Un attaquant non authentifié peut forcer l'appliance à effectuer des requêtes arbitraires vers des ressources internes, contournant ainsi les périmètres de sécurité. La seconde, CVE-2026-15410 (CVSS 7,2), est une injection de commandes système nécessitant une authentification préalable dans la console de gestion (AMC). SonicWall confirme que les deux vulnérabilités sont activement exploitées dans la nature, sans préciser si elles sont utilisées de manière combinée.
Équipements concernés et correctifs
Les modèles affectés incluent les SMA 6210, SMA 7210, SMA 8200v ainsi que le système de gestion centralisée CMS, exécutant certaines versions du firmware. Les builds vulnérables vont de 12.4.3-03245 à 12.5.0-02800. Les correctifs sont intégrés dans les versions 12.4.3-03453 et 12.5.0-02835, désignées comme « platform-hotfix ». Les administrateurs sont invités à mettre à jour leurs équipements sans attendre.
Actions des autorités américaines
L'agence américaine de cybersécurité (CISA) a ajouté les deux vulnérabilités à son catalogue des failles exploitées (KEV) le 14 juillet 2026. Conformément à la directive BOD 26-04, les agences fédérales doivent appliquer les correctifs avant le 17 juillet 2026. Cette inscription confirme que des preuves d'exploitation existent et que le risque est jugé significatif.
Contexte et implications
Les appliances SMA de SonicWall, utilisées pour l'accès distant sécurisé, sont des cibles fréquentes pour les cyberattaquants. Elles sont exposées sur Internet par conception et gèrent l'authentification des utilisateurs distants. La faille SSRF est particulièrement préoccupante car elle peut permettre à un attaquant de pivoter vers d'autres systèmes internes, y compris des services cloud ou des interfaces de gestion. Les experts en sécurité soulignent que les administrateurs doivent vérifier rapidement si leurs appareils sont exposés et appliquer les mises à jour. Des outils de détection permettent d'identifier les appliances vulnérables via des analyses de ports et de certificats TLS.
Recommandations
SonicWall insiste sur l'urgence d'installer les correctifs pour bloquer les attaques en cours. En attendant la mise à jour, il est conseillé de restreindre l'accès aux interfaces d'administration via des règles de pare-feu strictes et de surveiller les journaux d'activité pour détecter toute tentative d'exploitation. La CISA a également publié des conseils techniques pour aider les organisations à identifier les appareils exposés sur leurs réseaux.