Cybersécurité

La CISA fixe une échéance au 5 septembre pour SonicWall

Publié le 2 min readPar NewUJ Editorial Desk

Mis à jour le nouvelles informations ajoutées

La CISA fixe une échéance au 5 septembre pour SonicWall
Photo : NewUJ
0 0
XWhatsAppTelegramLinkedIn

SonicWall a confirmé que des pirates exploitent activement deux vulnérabilités dans ses appliances d'accès distant de la série SMA1000. L'Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a donné aux agences fédérales jusqu'au 5 septembre pour corriger les appareils concernés ou les déconnecter.

La faille la plus grave, CVE-2026-83548, est un défaut de falsification de requête côté serveur (SSRF) ne nécessitant aucune authentification, présent dans l'interface Appliance Work Place. Elle obtient le score maximal de 10.0 sur l'échelle CVSS, ce qui signifie qu'un attaquant n'a besoin d'aucun identifiant pour l'exploiter. Une seconde faille, CVE-2026-83549, est une injection de commandes système dans l'Appliance Management Console, notée 7.8 ; seule, elle nécessite un compte administrateur authentifié, mais combinée à la première, elle permet à un attaquant externe d'exécuter des commandes sur l'appareil sans jamais se connecter.

SonicWall a révélé les deux problèmes le 1er septembre dans l'avis SNWLID-2026-0016 et a indiqué avoir déjà observé des attaques réelles combinant les deux failles. La CISA a ajouté les deux CVE à son catalogue des vulnérabilités activement exploitées le 2 septembre, exigeant une analyse forensique des appareils concernés et fixant au 5 septembre l'échéance pour les agences civiles fédérales américaines.

L'enjeu est important car les appliances SMA1000, vendues sous les modèles 6210, 7210 et 8200v, se situent en périphérie des réseaux d'entreprise et authentifient les connexions VPN des employés à distance. Une attaque réussie contre l'une d'elles peut ouvrir à un intrus une voie directe vers tout ce qui se trouve derrière. SonicWall n'a pas encore publié d'indicateurs de compromission, si bien que de nombreux administrateurs n'ont actuellement aucun moyen fiable de vérifier si leur appareil a déjà été touché — d'où l'appel de l'entreprise et de la CISA à corriger immédiatement plutôt que d'attendre un audit de sécurité.

Les organisations concernées doivent mettre à jour vers la version de correctif 12.4.3-03526 ou 12.5.0-02952, ou une version ultérieure, selon SonicWall. Les failles ayant déjà été utilisées dans des attaques réelles et aucun indicateur de compromission n'étant encore disponible, l'entreprise recommande aussi de contacter son support pour un examen manuel des systèmes, ce qui, en cas de compromission confirmée, peut impliquer de réinstaller les appareils physiques ou de redéployer les appliances virtuelles à partir d'un état sain.

Bien que l'échéance de la CISA ne s'applique officiellement qu'aux agences fédérales américaines, l'état d'exploitation active signifie que toute organisation utilisant du matériel SMA1000 fait face dès aujourd'hui au même risque, quel que soit son secteur ou sa localisation.

Sources

Report / request removal

Associé

Comments

No comments yet. Be the first.