CVE-2026-102255, CVSS 10.0 pré-authentification sur SonicWall SMA1000, permet à un attaquant non authentifié d'exploiter un SSRF pour atteindre les systèmes internes. Patch urgent disponible.
En bref
- CVE-2026-102255 : SSRF pré-authentification de sévérité maximale (CVSS 10.0) dans les appliances SonicWall SMA1000 6210, 7210 et 8200v
- Versions affectées : toutes les versions ≤ 12.4.3-03526 et ≤ 12.5.0-02952 ; versions corrigées : 12.4.3-03670 et 12.5.0-03082
- Action urgente : appliquer immédiatement le patch SonicWall (advisory SNWLID-2026-0016) et limiter l'exposition de l'interface WorkPlace sur Internet
Les faits
Le 7 octobre 2026, SonicWall a publié un avis de sécurité critique concernant CVE-2026-102255, une vulnérabilité de type Server-Side Request Forgery (SSRF) affectant l'interface WorkPlace des appliances SMA1000. Cette faille reçoit le score CVSS 3.1 maximal de 10.0, classant immédiatement cet advisory parmi les plus urgents de l'année 2026.
La famille SMA1000 (Secure Mobile Access) constitue la solution d'accès à distance zero-trust de SonicWall, déployée dans des milliers d'organisations mondiales comme passerelle VPN SSL et portail d'accès applicatif. Les modèles concernés sont les SMA1000 6210, 7210 et 8200v ; la gamme SMA 100 Series et les fonctionnalités SSL-VPN intégrées aux firewalls SonicWall ne sont pas affectées par cette vulnérabilité spécifique.
Techniquement, la faille CVE-2026-102255 est identifiée sous le type CWE-918 (Server-Side Request Forgery) et plus précisément sous CWE-288 (Authentication Bypass Using an Alternate Path or Channel). L'interface WorkPlace — le portail de connexion utilisateur exposé sur Internet — accepte des requêtes spécialement forgées sans vérification d'authentification préalable. Un attaquant non authentifié peut envoyer une requête HTTP malformée à ce portail, forçant l'appliance à effectuer des requêtes vers des endpoints internes qui font confiance à l'appliance SMA1000. Ce mécanisme permet à un attaquant distant d'atteindre des ressources normalement réservées aux utilisateurs authentifiés, voire aux administrateurs.
Le vecteur d'attaque CVSS complet est le suivant : AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H, ce qui signifie une exploitation réseau sans conditions préalables, sans authentification, sans interaction utilisateur, avec un scope modifié (l'attaquant peut sortir du contexte de l'appliance pour atteindre le réseau interne), et un impact total en confidentialité, intégrité et disponibilité. C'est précisément cette combinaison qui justifie le score parfait de 10.0.
Trois autres vulnérabilités sont corrigées dans le même advisory SNWLID-2026-0016 : CVE-2026-102256 (CVSS 8.2, spoofing de l'en-tête X-Forwarded-For), CVE-2026-102257 (CVSS 7.5, information disclosure via les logs d'accès) et CVE-2026-102258 (CVSS 6.5, CSRF sur l'interface d'administration). Si CVE-2026-102255 est la plus critique, ces vulnérabilités secondaires peuvent être chaînées pour amplifier l'impact d'une attaque.
L'historique des appliances SonicWall SMA est préoccupant : en 2021 (CVE-2021-20016), en 2023 (CVE-2023-44221) et en début 2026 deux autres SSRF pré-authentification sur la gamme SMA1000 avaient été exploitées en zero-day avant la disponibilité des patches. Ce pattern récurrent témoigne d'une surface d'attaque structurelle dans la gestion des accès non authentifiés à l'interface WorkPlace. SonicWall affirme dans son advisory n'avoir détecté aucune exploitation active de CVE-2026-102255 à date de publication, mais compte tenu de l'historique et de la criticité du score, la fenêtre d'exploitation post-divulgation sera probablement courte.
Les versions corrigées publiées le 7 octobre 2026 sont 12.4.3-03670 (branche 12.4.x) et 12.5.0-03082 (branche 12.5.x). SonicWall recommande explicitement d'appliquer ces mises à jour « aussi rapidement que possible » et de ne pas attendre les fenêtres de maintenance habituelles. Le CERT-FR n'a pas encore publié d'avis dédié à CVE-2026-102255 au moment de la rédaction de cet article, mais compte tenu de la sévérité, un bulletin est attendu dans les prochaines 24 à 48 heures.
Du côté de la détection, l'exploitation d'un SSRF pré-authentification sur l'interface WorkPlace génère des anomalies dans les journaux HTTP de l'appliance : requêtes inhabituelles vers des chemins internes, tentatives d'accès à des endpoints d'administration sans token de session valide, et erreurs 5xx inhabituelles sur le portail. Une corrélation SIEM sur ces indicateurs peut permettre la détection d'une tentative d'exploitation, même sans signature spécifique disponible à ce stade.
Impact et exposition
Les appliances SMA1000 sont par définition exposées sur Internet — c'est leur fonction principale en tant que passerelle d'accès à distance. L'interface WorkPlace est le point d'entrée utilisateur, directement accessible depuis n'importe quel navigateur. La combinaison d'une exposition publique totale, d'une absence d'authentification requise pour l'exploitation et d'un score CVSS 10.0 place cette vulnérabilité dans la catégorie des failles les plus immédiatement dangereuses.
Les organisations les plus exposées sont celles dont les appliances SMA1000 sont directement accessibles depuis l'Internet public sans filtrage de flux amont. Dans les déploiements typiques, l'interface WorkPlace écoute sur le port 443 (HTTPS) et est souvent référencée dans les portails d'accès distant des collaborateurs. Toute organisation n'ayant pas patché avant que des PoC publics soient publiés court un risque d'intrusion sur son réseau interne via ce vecteur SSRF.
L'impact d'une exploitation réussie dépend du niveau de confiance accordé à l'appliance SMA1000 dans l'architecture interne. Dans les scénarios les plus critiques, l'appliance dispose d'une connectivité directe avec des systèmes d'authentification (Active Directory, LDAP, RADIUS) et des applications métier. Un attaquant exploitant CVE-2026-102255 pourrait potentiellement interagir avec ces systèmes en se faisant passer pour l'appliance elle-même, contournant les contrôles d'accès réseau.
Aucune exploitation in-the-wild n'est confirmée par SonicWall ou par la CISA KEV à la date de publication. Cependant, la société de cybersécurité Truesec a indiqué avoir développé un exploit preuve de concept (PoC) en interne pour valider la faille lors de ses recherches, sans publication publique à ce stade.
Recommandations immédiates
- Mettre à jour vers 12.4.3-03670 ou 12.5.0-03082 selon la branche installée — advisory SonicWall Security Notice SNWLID-2026-0016
- Si le patch immédiat est impossible : restreindre l'accès à l'interface WorkPlace aux seules plages IP autorisées via un WAF ou des règles de pare-feu amont
- Surveiller les logs HTTP de l'appliance pour des requêtes anormales vers des endpoints internes (chemins
/etc/,/admin/, requêtes non associées à une session) - Vérifier la version installée : accéder à l'interface d'administration SMA1000 → System Information → Software Version
- Auditer les règles de segmentation réseau accordant une confiance implicite à l'adresse IP de l'appliance SMA1000
⚠️ Urgence maximale
CVSS 10.0 pré-authentification sur une appliance exposée sur Internet. Les appliances SonicWall SMA sont historiquement ciblées rapidement après publication d'un advisory. Traiter ce patch comme P0 — ne pas attendre la prochaine fenêtre de maintenance.
Comment savoir si je suis vulnérable ?
Connectez-vous à l'interface d'administration SMA1000 et naviguez vers System → Status → Software Version. Si la version affichée est 12.4.3-03526 ou antérieure (branche 12.4.x), ou 12.5.0-02952 ou antérieure (branche 12.5.x), votre appliance est vulnérable. Les modèles SMA 100 Series et les firewalls SonicWall avec SSL-VPN intégré ne sont pas concernés par CVE-2026-102255.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-76485 : Cisco Nexus NX-OS RCE sans auth CVSS 9.8
CVE-2026-76485, CVE-2026-76486 et CVE-2026-76501 : trois buffer overflows CVSS 9.8 dans Cisco NX-OS NGOAM permettent l'exécution de code en root sans authentification sur les Nexus 3000 et 9000.
CVE-2026-76268 : Splunk Patroni API RCE sans auth CVSS 9.8
CVE-2026-76268 dans Splunk Enterprise expose l'API Patroni REST sans authentification, permettant l'exécution de commandes OS arbitraires sur les clusters search head. CVSS 9.8 — patch urgent disponible.
CVE-2025-64393 : Veeam Backup RCE désérialisation CVSS 9.4
CVE-2025-64393 : RCE par désérialisation insécurisée CVSS 9.4 dans Veeam Backup & Replication v12. Un utilisateur Backup Viewer peut exécuter du code arbitraire sur le serveur. Build correctif 12.3.2.4934 disponible.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire