En bref

  • CVE-2026-102255 : SSRF pré-authentification de sévérité maximale (CVSS 10.0) dans les appliances SonicWall SMA1000 6210, 7210 et 8200v
  • Versions affectées : toutes les versions ≤ 12.4.3-03526 et ≤ 12.5.0-02952 ; versions corrigées : 12.4.3-03670 et 12.5.0-03082
  • Action urgente : appliquer immédiatement le patch SonicWall (advisory SNWLID-2026-0016) et limiter l'exposition de l'interface WorkPlace sur Internet

Les faits

Le 7 octobre 2026, SonicWall a publié un avis de sécurité critique concernant CVE-2026-102255, une vulnérabilité de type Server-Side Request Forgery (SSRF) affectant l'interface WorkPlace des appliances SMA1000. Cette faille reçoit le score CVSS 3.1 maximal de 10.0, classant immédiatement cet advisory parmi les plus urgents de l'année 2026.

La famille SMA1000 (Secure Mobile Access) constitue la solution d'accès à distance zero-trust de SonicWall, déployée dans des milliers d'organisations mondiales comme passerelle VPN SSL et portail d'accès applicatif. Les modèles concernés sont les SMA1000 6210, 7210 et 8200v ; la gamme SMA 100 Series et les fonctionnalités SSL-VPN intégrées aux firewalls SonicWall ne sont pas affectées par cette vulnérabilité spécifique.

Techniquement, la faille CVE-2026-102255 est identifiée sous le type CWE-918 (Server-Side Request Forgery) et plus précisément sous CWE-288 (Authentication Bypass Using an Alternate Path or Channel). L'interface WorkPlace — le portail de connexion utilisateur exposé sur Internet — accepte des requêtes spécialement forgées sans vérification d'authentification préalable. Un attaquant non authentifié peut envoyer une requête HTTP malformée à ce portail, forçant l'appliance à effectuer des requêtes vers des endpoints internes qui font confiance à l'appliance SMA1000. Ce mécanisme permet à un attaquant distant d'atteindre des ressources normalement réservées aux utilisateurs authentifiés, voire aux administrateurs.

Le vecteur d'attaque CVSS complet est le suivant : AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H, ce qui signifie une exploitation réseau sans conditions préalables, sans authentification, sans interaction utilisateur, avec un scope modifié (l'attaquant peut sortir du contexte de l'appliance pour atteindre le réseau interne), et un impact total en confidentialité, intégrité et disponibilité. C'est précisément cette combinaison qui justifie le score parfait de 10.0.

Trois autres vulnérabilités sont corrigées dans le même advisory SNWLID-2026-0016 : CVE-2026-102256 (CVSS 8.2, spoofing de l'en-tête X-Forwarded-For), CVE-2026-102257 (CVSS 7.5, information disclosure via les logs d'accès) et CVE-2026-102258 (CVSS 6.5, CSRF sur l'interface d'administration). Si CVE-2026-102255 est la plus critique, ces vulnérabilités secondaires peuvent être chaînées pour amplifier l'impact d'une attaque.

L'historique des appliances SonicWall SMA est préoccupant : en 2021 (CVE-2021-20016), en 2023 (CVE-2023-44221) et en début 2026 deux autres SSRF pré-authentification sur la gamme SMA1000 avaient été exploitées en zero-day avant la disponibilité des patches. Ce pattern récurrent témoigne d'une surface d'attaque structurelle dans la gestion des accès non authentifiés à l'interface WorkPlace. SonicWall affirme dans son advisory n'avoir détecté aucune exploitation active de CVE-2026-102255 à date de publication, mais compte tenu de l'historique et de la criticité du score, la fenêtre d'exploitation post-divulgation sera probablement courte.

Les versions corrigées publiées le 7 octobre 2026 sont 12.4.3-03670 (branche 12.4.x) et 12.5.0-03082 (branche 12.5.x). SonicWall recommande explicitement d'appliquer ces mises à jour « aussi rapidement que possible » et de ne pas attendre les fenêtres de maintenance habituelles. Le CERT-FR n'a pas encore publié d'avis dédié à CVE-2026-102255 au moment de la rédaction de cet article, mais compte tenu de la sévérité, un bulletin est attendu dans les prochaines 24 à 48 heures.

Du côté de la détection, l'exploitation d'un SSRF pré-authentification sur l'interface WorkPlace génère des anomalies dans les journaux HTTP de l'appliance : requêtes inhabituelles vers des chemins internes, tentatives d'accès à des endpoints d'administration sans token de session valide, et erreurs 5xx inhabituelles sur le portail. Une corrélation SIEM sur ces indicateurs peut permettre la détection d'une tentative d'exploitation, même sans signature spécifique disponible à ce stade.

Impact et exposition

Les appliances SMA1000 sont par définition exposées sur Internet — c'est leur fonction principale en tant que passerelle d'accès à distance. L'interface WorkPlace est le point d'entrée utilisateur, directement accessible depuis n'importe quel navigateur. La combinaison d'une exposition publique totale, d'une absence d'authentification requise pour l'exploitation et d'un score CVSS 10.0 place cette vulnérabilité dans la catégorie des failles les plus immédiatement dangereuses.

Les organisations les plus exposées sont celles dont les appliances SMA1000 sont directement accessibles depuis l'Internet public sans filtrage de flux amont. Dans les déploiements typiques, l'interface WorkPlace écoute sur le port 443 (HTTPS) et est souvent référencée dans les portails d'accès distant des collaborateurs. Toute organisation n'ayant pas patché avant que des PoC publics soient publiés court un risque d'intrusion sur son réseau interne via ce vecteur SSRF.

L'impact d'une exploitation réussie dépend du niveau de confiance accordé à l'appliance SMA1000 dans l'architecture interne. Dans les scénarios les plus critiques, l'appliance dispose d'une connectivité directe avec des systèmes d'authentification (Active Directory, LDAP, RADIUS) et des applications métier. Un attaquant exploitant CVE-2026-102255 pourrait potentiellement interagir avec ces systèmes en se faisant passer pour l'appliance elle-même, contournant les contrôles d'accès réseau.

Aucune exploitation in-the-wild n'est confirmée par SonicWall ou par la CISA KEV à la date de publication. Cependant, la société de cybersécurité Truesec a indiqué avoir développé un exploit preuve de concept (PoC) en interne pour valider la faille lors de ses recherches, sans publication publique à ce stade.

Recommandations immédiates

  • Mettre à jour vers 12.4.3-03670 ou 12.5.0-03082 selon la branche installée — advisory SonicWall Security Notice SNWLID-2026-0016
  • Si le patch immédiat est impossible : restreindre l'accès à l'interface WorkPlace aux seules plages IP autorisées via un WAF ou des règles de pare-feu amont
  • Surveiller les logs HTTP de l'appliance pour des requêtes anormales vers des endpoints internes (chemins /etc/, /admin/, requêtes non associées à une session)
  • Vérifier la version installée : accéder à l'interface d'administration SMA1000 → System Information → Software Version
  • Auditer les règles de segmentation réseau accordant une confiance implicite à l'adresse IP de l'appliance SMA1000

⚠️ Urgence maximale

CVSS 10.0 pré-authentification sur une appliance exposée sur Internet. Les appliances SonicWall SMA sont historiquement ciblées rapidement après publication d'un advisory. Traiter ce patch comme P0 — ne pas attendre la prochaine fenêtre de maintenance.

Comment savoir si je suis vulnérable ?

Connectez-vous à l'interface d'administration SMA1000 et naviguez vers System → Status → Software Version. Si la version affichée est 12.4.3-03526 ou antérieure (branche 12.4.x), ou 12.5.0-02952 ou antérieure (branche 12.5.x), votre appliance est vulnérable. Les modèles SMA 100 Series et les firewalls SonicWall avec SSL-VPN intégré ne sont pas concernés par CVE-2026-102255.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit