La CISA fixe une échéance au 5 septembre pour SonicWall

SonicWall a confirmé que des pirates exploitent activement deux vulnérabilités dans ses appliances d'accès distant de la série SMA1000. L'Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a donné aux agences fédérales jusqu'au 5 septembre pour corriger les appareils concernés ou les déconnecter.
La faille la plus grave, CVE-2026-83548, est un défaut de falsification de requête côté serveur (SSRF) ne nécessitant aucune authentification, présent dans l'interface Appliance Work Place. Elle obtient le score maximal de 10.0 sur l'échelle CVSS, ce qui signifie qu'un attaquant n'a besoin d'aucun identifiant pour l'exploiter. Une seconde faille, CVE-2026-83549, est une injection de commandes système dans l'Appliance Management Console, notée 7.8 ; seule, elle nécessite un compte administrateur authentifié, mais combinée à la première, elle permet à un attaquant externe d'exécuter des commandes sur l'appareil sans jamais se connecter.
SonicWall a révélé les deux problèmes le 1er septembre dans l'avis SNWLID-2026-0016 et a indiqué avoir déjà observé des attaques réelles combinant les deux failles. La CISA a ajouté les deux CVE à son catalogue des vulnérabilités activement exploitées le 2 septembre, exigeant une analyse forensique des appareils concernés et fixant au 5 septembre l'échéance pour les agences civiles fédérales américaines.
L'enjeu est important car les appliances SMA1000, vendues sous les modèles 6210, 7210 et 8200v, se situent en périphérie des réseaux d'entreprise et authentifient les connexions VPN des employés à distance. Une attaque réussie contre l'une d'elles peut ouvrir à un intrus une voie directe vers tout ce qui se trouve derrière. SonicWall n'a pas encore publié d'indicateurs de compromission, si bien que de nombreux administrateurs n'ont actuellement aucun moyen fiable de vérifier si leur appareil a déjà été touché — d'où l'appel de l'entreprise et de la CISA à corriger immédiatement plutôt que d'attendre un audit de sécurité.
Les organisations concernées doivent mettre à jour vers la version de correctif 12.4.3-03526 ou 12.5.0-02952, ou une version ultérieure, selon SonicWall. Les failles ayant déjà été utilisées dans des attaques réelles et aucun indicateur de compromission n'étant encore disponible, l'entreprise recommande aussi de contacter son support pour un examen manuel des systèmes, ce qui, en cas de compromission confirmée, peut impliquer de réinstaller les appareils physiques ou de redéployer les appliances virtuelles à partir d'un état sain.
Bien que l'échéance de la CISA ne s'applique officiellement qu'aux agences fédérales américaines, l'état d'exploitation active signifie que toute organisation utilisant du matériel SMA1000 fait face dès aujourd'hui au même risque, quel que soit son secteur ou sa localisation.
Sources
Associé
Agent OpenAI dans un portail Medicare : Canberra saisit la justice
996 commutateurs Zyxel pillés dans 48 pays ; échéance le 24 septembre
Faille RCE WordPress : les attaques ont décuplé après le correctif
Faille Arista VeloCloud notée 10,0 : échéance CISA le 25
Faille VPN Check Point exploitée ; échéance CISA le 25 septembre
Un malware fait voter quatre IA sur sa prochaine attaque
Microsoft démantèle un service de phishing IA : 12 000 boîtes visées
F5 : faille BIG-IP exploitée, échéance CISA le 25 septembre
Trending now
- Deux îles nouvelles près de l'Anak Krakatau après 25 h de lave
- Clostridium immunis a réduit la graisse viscérale de souris
- Meta dévoile des lunettes VR de 100 g à 1 299,99 dollars
- Kurihara, 11 ans, à une victoire d'un record asiatique
- Yu Zidi, 13 ans, s'offre un 3e or en 4:28.56 au 400 4 nages
- Haaland dépasse Ronaldo et Zlatan avec son 64e but norvégien
- Claude pilote 26 % de la R&D en IA d'Anthropic, 1 % en mars
- La SEC autorise 5 ans d'actions tokenisées en chaîne
Comments
No comments yet. Be the first.