En bref

  • CVE-2026-15409 (CVSS 10.0) + CVE-2026-15410 (CVSS 7.2) : deux zero-day dans SonicWall SMA 1000 chaînés pour obtenir un accès root complet sur l'appliance VPN
  • Systèmes affectés : SonicWall SMA 1000 modèles 6210, 7210, 8200v — branches firmware 12.4.3 et 12.5.0
  • Action requise : mise à jour immédiate vers 12.4.3-03453 ou 12.5.0-02835 — investigation forensique obligatoire si l'appliance était exposée entre le 22 juin et le 14 juillet 2026

Les faits

L'équipe Managed Detection and Response (MDR) de Rapid7 a découvert et divulgué de façon responsable deux vulnérabilités zero-day dans les appliances SonicWall Secure Mobile Access (SMA) 1000 Series. Ces deux CVEs — CVE-2026-15409 et CVE-2026-15410 — avaient une particularité alarmante au moment de leur découverte : elles étaient déjà activement exploitées dans la nature, avec un premier cas d'exploitation identifié rétrospectivement au 22 juin 2026. Les patches n'ont été publiés par SonicWall que le 14 juillet 2026, laissant une fenêtre d'exploitation de 22 jours sans correctif disponible.

CVE-2026-15409 est la pièce centrale de la chaîne d'attaque. Notée CVSS 10.0 — le score maximal sur l'échelle — cette vulnérabilité affecte le composant WebSocket proxy exposé via l'endpoint /wsproxy de SonicWall WorkPlace, généralement servi sur le port 443. Un attaquant externe non authentifié peut créer un tunnel WebSocket de type SSRF (Server-Side Request Forgery) vers des services internes normalement inaccessibles depuis Internet. Cette capacité de tunneling constitue en elle-même une brèche d'accès réseau majeure, mais c'est la combinaison avec CVE-2026-15410 qui transforme la faille en prise de contrôle totale de l'appareil.

CVE-2026-15410, notée CVSS 7.2, est une vulnérabilité de type path traversal dans le workflow remove_hotfix du service de contrôle interne (ctrl-service), accessible sur le port 8188 ou via la console web d'administration. En fournissant un chemin de hotfix malveillant, l'attaquant force le système à exécuter ce fichier avec les privilèges root, suivi d'un redémarrage de l'appliance. La séquence d'attaque complète est donc : CVE-2026-15409 ouvre le tunnel vers les services internes, l'attaquant y dépose un payload malveillant, puis CVE-2026-15410 déclenche l'exécution root de ce payload. Résultat : contrôle administrateur total sur l'appliance VPN.

L'attribution de l'exploitation active a été établie par Rapid7 sur la base de la télémétrie MDR collectée sur plusieurs réseaux d'entreprises compromis : le groupe Inc Ransomware-as-a-Service (RaaS). Inc Ransomware, opérationnel depuis 2023, a ciblé des secteurs d'infrastructure critique incluant la santé, l'éducation et les services financiers. Dark Reading confirme l'implication d'Inc Ransomware dans l'exploitation de ces zero-days. Les opérateurs ont utilisé l'accès root obtenu sur les appliances SonicWall pour mener une reconnaissance interne étendue, collecter des credentials utilisateurs et préparer le déploiement de ransomware. L'ampleur exacte des victimes reste partiellement inconnue au 20 juillet 2026.

Les systèmes affectés couvrent les modèles SMA 1000 6210, 7210 et 8200v fonctionnant sous les branches firmware 12.4.3 et 12.5.0. Les versions patchées sont 12.4.3-03453 et 12.5.0-02835, disponibles depuis le 14 juillet 2026. SonicWall a également publié un advisory de sécurité officiel accompagné d'indicateurs de compromission (IOCs) pour aider les organisations à détecter des intrusions potentielles antérieures au patch.

Les appliances SonicWall SMA 1000 sont des équipements d'accès distant VPN SSL très répandus dans les entreprises de taille moyenne à grande, ainsi que dans les administrations. Elles servent de point d'entrée unique pour des milliers d'utilisateurs se connectant aux ressources internes depuis l'extérieur. Compromettre l'appliance elle-même au niveau root confère à l'attaquant une position réseau exceptionnellement favorable : visibilité sur tout le trafic VPN, accès aux credentials de connexion des utilisateurs, et capacité de pivot vers l'ensemble du réseau interne sans déclencher les alertes habituelles puisque le trafic provient d'un équipement de confiance.

Le ciblage des équipements de périmètre réseau — VPN, firewalls, équilibreurs de charge — est devenu la première catégorie de vecteur d'intrusion initiale pour les ransomwares en 2025-2026, selon les rapports Mandiant et CrowdStrike. Ces équipements présentent plusieurs avantages pour les attaquants : ils sont exposés sur Internet par conception, souvent sous-patchés en raison des contraintes de disponibilité, rarement couverts par les solutions EDR classiques, et disposent d'un accès réseau privilégié à l'ensemble de l'infrastructure. SonicWall avait déjà été ciblé par des acteurs ransomware et étatiques en 2024 et 2025, faisant de l'écosystème SonicWall une cible récurrente.

La découverte de ces deux 0-day par l'équipe MDR de Rapid7 illustre concrètement la valeur des services de détection managée. Les organisations sans capacité MDR ou SOC 24/7 ont été exposées pendant plus de trois semaines avant que les patches existent — et beaucoup l'ignorent encore. Le délai moyen de détection d'une compromission via équipement VPN reste supérieur à 30 jours selon les statistiques sectorielles, ce qui signifie qu'une fraction significative des victimes potentielles n'a peut-être pas encore identifié l'intrusion.

Impact et exposition

Sont exposées toutes les organisations opérant des appliances SonicWall SMA 1000 Series (modèles 6210, 7210, 8200v) sous firmware 12.4.3 ou 12.5.0, sans le patch de juillet 2026. L'exploitation ne requiert aucune authentification : toute instance exposée sur Internet est à risque d'exploitation par un acteur externe. Les SonicWall SMA 100 Series (modèles 200, 210, 400, 410, 500v) ne sont pas concernés par ces CVEs spécifiques. Toute organisation dont les appliances SMA 1000 étaient exposées entre le 22 juin et le 14 juillet 2026 doit lancer une investigation forensique, même si le patch a depuis été appliqué.

Recommandations

  • Appliquer les patches immédiatement — Mettre à jour vers 12.4.3-03453 (branche 12.4.3) ou 12.5.0-02835 (branche 12.5.0). La procédure est documentée dans l'advisory SonicWall du 14 juillet 2026.
  • Investigation forensique rétroactive — Pour les appliances exposées depuis le 22 juin 2026 : analyser les logs d'accès à /wsproxy, les connexions vers le port 8188, et les redémarrages inattendus de l'appliance (signe d'exploitation de CVE-2026-15410).
  • Réinitialiser les credentials VPN — Une appliance compromise peut avoir servi à collecter les credentials des utilisateurs VPN. Réinitialiser tous les mots de passe des comptes VPN et invalider les sessions actives.
  • Restreindre l'accès au port 8188 — Limiter l'accès à la console d'administration aux seules adresses IP de gestion autorisées via règles ACL.
  • Déployer une surveillance comportementale sur les équipements réseau — Étendre la collecte de logs et la détection d'anomalies aux appliances VPN et firewalls — segments souvent absents du périmètre EDR/XDR standard.

Alerte critique

CVE-2026-15409 (CVSS 10.0) est exploitée activement par Inc Ransomware depuis le 22 juin 2026. Toute appliance SonicWall SMA 1000 non patchée est à risque de prise de contrôle totale sans authentification. Patch immédiat requis — investigation forensique obligatoire pour les instances exposées avant le 14 juillet 2026.

Comment détecter si notre appliance SonicWall a été compromise avant le patch ?

Trois indicateurs prioritaires à vérifier dans les logs de l'appliance entre le 22 juin et le 14 juillet 2026 : (1) Requêtes WebSocket anormales vers l'endpoint /wsproxy depuis des IP externes inconnues — notamment des connexions persistantes inhabituelles. (2) Accès au port 8188 depuis des sources non autorisées dans les logs système. (3) Redémarrages inattendus de l'appliance — CVE-2026-15410 déclenche un reboot après exécution du payload. Consultez les IOCs publiés par SonicWall dans leur advisory de sécurité du 14 juillet 2026 et comparez avec vos logs. En cas de doute, isolez l'appliance du réseau et faites appel à un prestataire de réponse à incident.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit