Skip to content

CERT-FR ALE-006 : deux failles SonicWall SMA 1000 exploitées, alerte maximale

Le CERT-FR a publié le 15 juillet l'alerte ALE-006. Les boîtiers SonicWall SMA 6210, 7210 et 8200v cumulent CVE-2026-15409 (SSRF, CVSS 10.0) et CVE-2026-15410, exploitées en chaîne.

Publié le 4 min de lecture

Le CERT-FR a déclenché le 15 juillet 2026 l'alerte CERTFR-2026-ALE-006 sur les passerelles SonicWall Secure Mobile Access 1000. Deux vulnérabilités — CVE-2026-15409, une SSRF non authentifiée cotée CVSS 10.0, et CVE-2026-15410, une injection de code post-authentification dans la console d'administration — sont exploitées en chaîne, en zero-day, contre des équipements exposés sur Internet. SonicWall confirme l'exploitation active dans son bulletin SNWLID-2026-0008 publié la veille. Aucun contournement : la seule remédiation est le patch.

Produits concernés

D'après l'alerte CERT-FR et l'avis fournisseur, sont vulnérables :

  • SMA 6210, SMA 7210 et SMA 8200v exécutant :
    • une version 12.4.3 antérieure à 12.4.3-03453, ou
    • une version 12.5.0 antérieure à 12.5.0-02835.

Les appliances de la gamme SMA 100 (200/210/400/410/500v) ne sont pas concernées par cet avis. Le CERT-FR précise qu'il n'a pas connaissance de contournement de sécurité provisoire.

Ce que fait la chaîne d'exploitation

Les deux CVE ont été identifiées par l'équipe MDR de Rapid7 sur des boîtiers déjà exploités en production. La chaîne se déroule en deux temps :

  1. CVE-2026-15409 — une SSRF non authentifiée dans l'interface Appliance Work Place permet à l'attaquant distant d'ouvrir un tunnel WebSocket vers des services internes de la passerelle normalement inaccessibles depuis Internet, notamment ceux exposés uniquement en localhost.
  2. CVE-2026-15410 — une injection de code (CVSS 7.2) dans l'Appliance Management Console (AMC), atteignable via ce même canal interne, aboutit à l'exécution de commandes système avec les privilèges root sur le boîtier.

Chaînées, elles offrent à un attaquant non authentifié un contrôle total de la passerelle depuis Internet, sans identifiant valide. C'est cette combinaison — et non chaque CVE isolément — que le CERT-FR classe au niveau alerte maximale.

Statut de l'exploitation

Le CERT-FR indique dans ALE-006 que le fournisseur a observé l'exploitation avant divulgation publique et recommande l'application immédiate des correctifs.

Que faire

  1. Recenser les boîtiers SMA 1000 exposés. Interface publique, port 443, remontée dans l'inventaire NIS 2 : tout appareil SMA 6210, SMA 7210 ou SMA 8200v est en périmètre. Les SMA 100 sortent du périmètre de l'alerte mais restent à jour de leur propre cycle.
  2. Appliquer immédiatement le correctif. Passer en 12.4.3-03453 (branche 12.4) ou 12.5.0-02835 (branche 12.5), tous deux disponibles sur mysonicwall.com. Aucune atténuation partielle : le CERT-FR et l'éditeur écartent tout workaround.
  3. Considérer les passerelles Internet-facing comme compromises jusqu'à preuve du contraire. L'exploitation étant confirmée avant divulgation, un boîtier resté à jour tardif doit passer par une analyse forensique : revue des sessions SSL VPN, journaux AMC, création de comptes AMC, journaux de rotation de configuration.
  4. Rotation des secrets sortants. Les identifiants stockés sur le boîtier — comptes AMC, secrets LDAP/AD/RADIUS/SAML de fédération, certificats — sont à considérer comme exfiltrés si l'exposition a précédé le patch. Renouveler.
  5. Segmenter en attendant. Si le fenêtrage de patching s'étale, isoler l'AMC (https://<sma>/appliance/) derrière un ACL restrictif ou un jump host, sans y voir une remédiation complète : la SSRF est atteignable depuis l'interface Work Place, exposée aux utilisateurs.

Détection

Rapid7 publie des IOC dans son ETR. Le CERT-FR ne publie pas d'artefacts propres dans l'alerte ALE-006 ; se référer à l'ETR Rapid7 et au bulletin SNWLID-2026-0008 pour les indicateurs. À noter, l'AMC étant l'endpoint compromis en bout de chaîne, les journaux d'authentification et les créations de sessions AMC constituent la surface de détection prioritaire.

Contexte

L'ALE-006 est la sixième alerte majeure publiée par le CERT-FR en 2026, et la deuxième visant SonicWall après l'avis CERTFR-2025-AVI-0379 fin 2025. Les passerelles VPN d'entreprise — SonicWall SMA, Ivanti, Fortinet, Citrix NetScaler — restent la surface d'attaque la plus régulièrement exploitée avant divulgation publique. Les équipes qui les opèrent doivent aujourd'hui traiter chaque avis éditeur comme un chronomètre, pas comme une notification.

Articles liés