En bref

  • CVE-2026-15409 (CVSS 10.0) & CVE-2026-15410 : chaîne d'exploitation zero-day dans SonicWall SMA 1000, exploitée par le ransomware INC — 885 victimes confirmées
  • Systèmes affectés : SonicWall SMA 1000 Series (SMA 6200, 6210, 7200, 7210, 8200v) — firmware antérieur à 12.4.3-03453 ou 12.5.0-02835
  • Action urgente : mise à jour firmware immédiate — aucun contournement possible, seul le patch élimine la vulnérabilité

Les faits

CVE-2026-15409 est une vulnérabilité de type Server-Side Request Forgery (SSRF) de sévérité maximale (CVSS v3.1 : 10.0) affectant les appliances SonicWall SMA 1000 Series — des équipements d'accès distant sécurisé largement déployés dans les entreprises, les institutions financières et les administrations pour fournir un accès VPN SSL à leurs utilisateurs distants. La faille réside dans l'interface WorkPlace du SMA 1000, spécifiquement dans un proxy WebSocket exposé publiquement qui peut être détourné pour établir un tunnel TCP bidirectionnel vers des services arbitraires normalement accessibles uniquement en localhost sur l'appliance. Un attaquant non authentifié peut ainsi atteindre des services d'administration internes, des API de gestion et des bases de données locales depuis internet, sans aucune authentification préalable.

Techniquement, l'endpoint vulnérable est /wsproxy dans l'interface WorkPlace du SMA 1000. Ce proxy WebSocket est conçu pour faciliter certaines fonctionnalités légitimes de navigation dans les applications web via le portail VPN, mais il ne valide pas suffisamment les destinations de connexion qu'un client peut spécifier. Un attaquant envoie une requête WebSocket malformée à cet endpoint en spécifiant comme destination un service localhost arbitraire — par exemple le service d'administration interne de l'appliance. Le proxy établit alors le tunnel vers ce service sans vérification, donnant à l'attaquant un accès complet aux services internes de l'appliance comme s'il était physiquement sur le même réseau. Le score CVSS de 10.0 reflète l'absence totale de conditions préalables : aucune authentification, aucune interaction utilisateur, complexité d'attaque nulle.

CVE-2026-15409 est chaîné avec CVE-2026-15410, une vulnérabilité complémentaire dans la même appliance, pour former une chaîne d'exploitation complète permettant une compromission totale de l'équipement depuis internet. Cette chaîne a été découverte par l'équipe Managed Detection and Response (MDR) de Rapid7, qui a observé des exploitations actives ciblées sur des appliances SMA 1000 exposées sur internet avant même la divulgation officielle par SonicWall — caractérisant un vrai zero-day. Rapid7 a publié son Emergency Threat Response le 14 juillet 2026, date à laquelle SonicWall a simultanément publié les firmwares correctifs, les advisories officiels et a notifié directement ses clients via son portail MySonicWall.

La CISA a ajouté CVE-2026-15409 et CVE-2026-15410 à son catalogue KEV le 14 juillet 2026, confirmant l'exploitation active en conditions réelles. SonicWall a publié deux branches de firmware correctif : la version 12.4.3-03453 pour la branche 12.4 et la version 12.5.0-02835 pour la branche 12.5. La particularité notable soulignée par SonicWall et Rapid7 est qu'aucun contournement alternatif n'existe : aucune règle de pare-feu, aucun changement de configuration, aucune règle de WAF ou de IPS ne peut mitiger le SSRF dans /wsproxy — seul le firmware correctif élimine la vulnérabilité. Cette absence totale de workaround renforce l'urgence absolue de la mise à jour firmware pour toute organisation concernée.

Le groupe ransomware INC a activement exploité cette chaîne de vulnérabilités dans des campagnes documentées par Decryption Digest et Penligent AI, avec un bilan confirmé de 885 organisations victimes. INC ransomware est un acteur de menace sophistiqué apparu en 2023, ciblant principalement les secteurs de la santé, des services financiers, de l'éducation et des administrations gouvernementales. Le groupe utilise la double extorsion — chiffrement des données couplé à menace de publication — et est connu pour ses longues phases de reconnaissance et de déplacement latéral avant le déclenchement de l'attaque finale, maximisant ainsi l'impact du chiffrement sur l'ensemble du système d'information de la victime.

La compromission d'une appliance SMA 1000 via CVE-2026-15409 donne aux attaquants un point d'accès stratégique au réseau interne. Le profil d'exploitation documenté par Rapid7 MDR révèle une technique sophistiquée : utilisation de CVE-2026-15409 pour accéder aux services localhost de l'appliance, puis CVE-2026-15410 pour élever les privilèges sur l'équipement, suivi de la collecte des credentials VPN stockés sur l'appliance pour s'authentifier légitimement sur le réseau interne — rendant la présence des attaquants quasi-indétectable pour les systèmes de détection basés sur l'analyse comportementale du trafic réseau. Cette technique de « living-off-the-land » via des credentials légitimes est une signature caractéristique des groupes ransomware les plus avancés.

SecurityOnline.info rapporte la disponibilité d'un exploit PoC publié sur Sploitus pour le firmware SonicWall SMA6210 en version 12.5.0-02800, ce qui confirme que les barrières techniques à l'exploitation sont maintenant réduites au minimum. La publication d'un PoC opérationnel sur une plateforme publique signifie que des acteurs moins sophistiqués, ne disposant pas des capacités de recherche d'INC ransomware, peuvent désormais exploiter CVE-2026-15409 avec un investissement technique minimal. Tenable a publié une analyse de sécurité détaillée confirmant la sévérité maximale de la chaîne d'exploitation et signalant le risque d'escalade des campagnes d'exploitation suite à la publication du PoC.

La surface d'attaque exposée par CVE-2026-15409 est directement liée au rôle stratégique des appliances SMA 1000 dans les architectures réseau d'entreprise. Ces équipements sont, par définition, exposés sur internet avec des interfaces de connexion utilisateur publiques (portail WorkPlace), et disposent simultanément d'accès privilégiés aux ressources internes via des tunnels VPN. Un attaquant pénétrant l'appliance via CVE-2026-15409 accède potentiellement à l'ensemble des ressources internes auxquelles l'appliance a accès — serveurs de fichiers, applications métiers, environnements Active Directory, systèmes de sauvegarde — sans nécessiter de déplacement latéral supplémentaire depuis un poste utilisateur compromis. C'est un accès direct, de haute valeur, que les groupes ransomware cherchent spécifiquement à obtenir.

Impact et exposition

Toute organisation déployant des appliances SonicWall SMA 1000 Series en versions de firmware antérieures à 12.4.3-03453 ou 12.5.0-02835 est exposée à CVE-2026-15409. Ces appliances étant exposées sur internet par définition, elles sont directement accessibles aux attaquants sans nécessiter d'accès préalable au réseau interne. Avec un CVSS 10.0, une exploitation active par INC ransomware documentée (885 victimes) et un PoC public disponible, le risque de compromission pour les appliances non patchées est extrêmement élevé.

L'exploitation ne requiert aucune condition préalable : pas d'authentification, pas d'interaction utilisateur, complexité technique minimale. Un scan internet suffit à identifier les appliances SMA 1000 exposées via leurs fingerprints réseau caractéristiques, et la chaîne CVE-2026-15409 + CVE-2026-15410 peut ensuite être exécutée de manière automatisée à grande échelle. Les 885 victimes documentées dans les campagnes INC ransomware illustrent la capacité des groupes de menace avancés à industrialiser l'exploitation de cette chaîne.

Les secteurs les plus exposés sont ceux qui utilisent massivement les solutions VPN d'accès distant : santé (hôpitaux, cliniques), services financiers (banques, assurances, mutuelles), industrie manufacturière et administrations publiques. Dans ces contextes, la compromission d'une appliance SMA 1000 peut conduire à des interruptions de services critiques, à l'exfiltration de données de santé ou financières hautement sensibles, et à des obligations de notification aux autorités (CNIL, ANSSI pour les OSE/OIV) dans des délais contraints.

Recommandations immédiates

  • Appliquer immédiatement le firmware 12.4.3-03453 (branche 12.4) ou 12.5.0-02835 (branche 12.5) — advisory : SonicWall Product Security Notice SNWLID-2026-0012 (disponible sur psirt.global.sonicwall.com)
  • Isoler temporairement les appliances SMA 1000 non patchées d'internet jusqu'à application du correctif, même si cela interrompt temporairement les accès VPN distants
  • Auditer les logs d'accès de l'appliance (sessions WebSocket vers /wsproxy) depuis le 14 juillet 2026 pour détecter d'éventuelles exploitations passées
  • Changer l'ensemble des credentials stockés ou accessibles via l'appliance SMA 1000 si une compromission est suspectée ou confirmée
  • Contacter SonicWall Support pour un audit de sécurité assisté si vous suspectez une compromission active
  • IoC : requêtes WebSocket vers /wsproxy depuis des IP non-utilisateurs légitimes, sessions VPN depuis des géographies inhabituelles, modifications de configuration inattendues, trafic réseau interne inhabituel depuis les IPs attribuées à l'appliance

⚠️ Ransomware actif — 885 victimes — CVSS 10.0

CVE-2026-15409 est activement exploité par INC ransomware avec 885 victimes documentées. CVSS 10.0, PoC public disponible, aucun contournement possible autre que le patch firmware. Toute appliance SonicWall SMA 1000 non patchée doit être considérée comme une cible imminente. Isolation immédiate recommandée si le patch ne peut pas être appliqué dans les prochaines heures.

Comment savoir si je suis vulnérable ?

Connectez-vous à l'interface d'administration de votre SonicWall SMA 1000 et vérifiez la version firmware dans System > Settings > Firmware. Si la version est antérieure à 12.4.3-03453 (branche 12.4) ou 12.5.0-02835 (branche 12.5), l'appliance est vulnérable. Les modèles concernés sont SMA 6200, SMA 6210, SMA 7200, SMA 7210 et SMA 8200v. Consultez le portail PSIRT de SonicWall pour l'advisory SNWLID-2026-0012 afin de confirmer la version corrigée applicable à votre modèle exact.

Votre infrastructure VPN est-elle sécurisée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés sur vos équipements d'accès distant et VPN pour prévenir les compromissions de type ransomware.

Demander un audit