Vulnérabilité critique dans SonicWall SMA1000
.png)
Produits concernés
• SonicWall SMA1000 (modèles 6210, 7210 et 8200v, physiques et virtuels) version 12.4.3-03526 et antérieures
• SonicWall SMA1000 (modèles 6210, 7210 et 8200v, physiques et virtuels) version 12.5.0-02952 et antérieures
Prérequis
• Accès réseau à l'interface Work Place de l'appliance
Risques
• Accès au réseau interne de l'entreprise
• Accès non autorisé à des fonctionnalités internes de l'appliance
• Exfiltration de données sensibles
Résumé
Une vulnérabilité critique de type "Server-Side Request Forgery" (SSRF) affectant les appliances SonicWall SMA1000 a été publiée par l'éditeur le 6 octobre 2026.
Le niveau de criticité de cette vulnérabilité est de 10.0, le score maximal.
Les appliances SonicWall SMA1000 sont des passerelles VPN SSL utilisées par les moyennes et grandes entreprises pour donner accès aux applications et au réseau interne aux utilisateurs distants. L'interface Work Place est le portail web sur lequel ces utilisateurs se connectent, et elle est donc conçue pour être exposée sur internet.
• CVE-2026-102255 : un chemin d'accès alternatif non prévu dans l'interface Work Place permet d'utiliser l'appliance comme un proxy. Un attaquant distant non authentifié peut ainsi faire émettre à l'appliance des requêtes en son nom, atteindre des fonctionnalités internes normalement protégées et réaliser des opérations non autorisées.
À l'heure actuelle, SonicWall ne fait mention d'aucune exploitation active de cette vulnérabilité. Il s'agit toutefois de la troisième vulnérabilité SSRF pré-authentification de score maximal corrigée dans l'interface Work Place en 2026, et plusieurs vulnérabilités SMA1000 publiées plus tôt dans l'année ont été exploitées par des attaquants.
Le même bulletin corrige trois autres vulnérabilités SMA1000 qui nécessitent un accès administrateur. Les pare-feux SonicWall (SSL-VPN) et la gamme SMA 100 ne sont pas concernés.
Étant donné le risque associé, nous préconisons de corriger cette vulnérabilité sans plus attendre pour tout appareil SMA1000 exposée sur Internet.
Solutions
Détection de la compromission :
Afin de vérifier si une appliance SMA1000 a été ciblée, vous pouvez :
• Auditer les journaux de l'interface Work Place à la recherche de requêtes inhabituelles émises sans authentification, en particulier celles visant des adresses ou services internes.
• Contrôler les connexions sortantes de l'appliance vers le réseau interne à la recherche de flux inhabituels.
• Vérifier toute modification de configuration ou opération non justifiée sur l'appareil.
Aucun indicateur de compromission public n'est disponible à l'heure de l'émission de ce bulletin.
Remédiation
Mettre à jour le firmware des appliances SMA1000 vers les versions corrigées :
• 12.4.3-03670 ou ultérieure
• 12.5.0-03082 ou ultérieure
Mitigation
Aucune mitigation officielle n'est disponible. La mise à jour est la seule mesure corrective.

Restez informés des dernières menaces !
Recevez les alertes de sécurité critiques et nos conseils pour protéger votre entreprise.

