SonicWall exhorte les clients de SMA1000 à appliquer immédiatement le correctif après avoir confirmé l’exploitation active de deux vulnérabilités récemment divulguées, dont une faille critique de falsification de requête côté serveur avant authentification.
Les vulnérabilités CVE-2026-83548 et CVE-2026-83549 affectent les appareils d’accès à distance sécurisés SMA1000 6210, 7210 et 8200v. SonicWall a publié des correctifs temporaires le 1er septembre et recommande de rechercher sur les systèmes concernés tout signe de compromission.
CVE-2026-83548 et CVE-2026-83549 peuvent entraîner une exécution de code à distance
Selon l’avis de sécurité de SonicWall, CVE-2026-83548 est une vulnérabilité SSRF avant authentification causée par une fonction de proxy relais involontaire dans l’interface WorkPlace de SMA1000.
La faille obtient un score CVSS maximal de 10,0 et ne nécessite aucune authentification.
CVE-2026-83549 est une vulnérabilité d’exécution de code à distance après authentification dans l’Appliance Management Console. Elle obtient un score CVSS de 7,8 et nécessite un accès administrateur lorsqu’elle est exploitée seule.
Selon Rapid7, les deux failles peuvent être enchaînées : CVE-2026-83548 fournit un accès sans authentification à des fonctionnalités qui peuvent ensuite servir à exploiter CVE-2026-83549 et à exécuter des commandes du système d’exploitation sans authentification préalable.
SonicWall a confirmé l’exploitation active des deux vulnérabilités, mais n’a publié aucun détail sur les attaques, aucune attribution ni aucun indicateur public de compromission concernant l’activité actuelle.
Appliquez immédiatement le correctif aux appareils SMA1000 concernés
Les failles affectent les appareils SMA1000 6210, 7210 et 8200v exécutant les versions suivantes de la plateforme et du correctif temporaire vulnérables :
- 12.4.3-03453 et antérieures
- 12.5.0-02835 et antérieures
Les entreprises doivent effectuer la mise à jour vers :
- 12.4.3-03526 ou ultérieure
- 12.5.0-02952 ou ultérieure
SonicWall recommande également de contacter son équipe d’assistance technique afin d’examiner les appareils concernés à la recherche d’indicateurs de compromission.
Si une compromission est détectée, les administrateurs doivent :
- Réinstaller les appareils physiques ou redéployer les appareils virtuels.
- Modifier tous les mots de passe des utilisateurs et des administrateurs.
- Réinitialiser les jetons TOTP.
Les appareils SMA1000 fournissant un accès à distance aux ressources internes, les entreprises doivent donner la priorité aux systèmes exposés pour l’application des correctifs comme pour l’enquête, plutôt que de considérer le seul correctif temporaire comme une remédiation suffisante.
SMA1000 avait déjà été ciblé en juillet
Cette divulgation fait suite à une autre chaîne de vulnérabilités de SMA1000 exploitée activement et corrigée en juillet.
CVE-2026-15409 et CVE-2026-15410 affectaient la même famille d’appareils et pouvaient être enchaînées pour permettre une exécution de code à distance. Les correctifs de juillet étaient 12.4.3-03453 et 12.5.0-02835, les mêmes versions désormais répertoriées comme vulnérables aux failles récemment divulguées.
L’enquête de Volexity a révélé que l’acteur malveillant UTA0533 exploitait les vulnérabilités de juillet depuis le 22 juin au moins. Les attaquants ont obtenu la possibilité d’exécuter des commandes avec les privilèges root et ont déployé des malwares, notamment KNUCKLEBALL et le webshell ORANGETAIL.
eSecurity Planet a précédemment couvert les vulnérabilités de SMA1000 exploitées activement en juillet, qui ont également été ajoutées au catalogue des vulnérabilités connues comme exploitées de la CISA.
Les entreprises qui ont appliqué un correctif après l’incident de juillet doivent tout de même installer les nouveaux correctifs temporaires. Les versions qui corrigeaient les vulnérabilités de juillet sont désormais affectées par CVE-2026-83548 et CVE-2026-83549.
À lire aussi : Des hackers liés à la Chine ont compromis les routeurs Cisco IOS XR et ont utilisé cette infrastructure pour créer des voies clandestines vers d’autres réseaux.





