Les solutions d’accès à distance sont depuis des années l’une des cibles privilégiées des cybercriminels. Ces solutions donnent aux employés, partenaires ou prestataires de services externes un accès aux systèmes internes de l’entreprise – mais elles représentent en même temps un point d’entrée particulièrement attractif pour les attaquants. Si un tel système est compromis, cela peut avoir des conséquences majeures pour l’ensemble de l’infrastructure informatique.
Actuellement, le fabricant SonicWall met en garde contre deux vulnérabilités de sécurité dans la série SMA1000 qui sont déjà activement exploitées. Puisqu’il n’existe actuellement aucune mesure de protection alternative, les entreprises concernées devraient installer les mises à jour de sécurité fournies dès que possible et vérifier leurs systèmes pour détecter des signes de compromission par mesure de précaution.
Que s’est-il passé ?
La série SonicWall SMA1000 est un système d’accès sécurisé à distance aux réseaux d’entreprise. Les employés ou prestataires de services externes les utilisent pour accéder aux systèmes internes sous forme chiffrée. C’est précisément pour cela que ces dispositifs sont une cible attrayante pour les attaquants.
SonicWall a publié deux vulnérabilités (CVE-2026-15409 et CVE-2026-15410) qui ont été activement exploitées avant même la publication des mises à jour de sécurité, les fameuses vulnérabilités zero-day. L’agence américaine de cybersécurité CISA a donc inclus les deux dans son catalogue de vulnérabilités activement exploitées.
Comment fonctionne l’attaque ?
Ces attaques combinent deux vulnérabilités différentes. Premièrement, un attaquant peut tromper le système pour qu’il exécute des requêtes internes en son nom (falsification de requête côté serveur, SSRF). Cela permet de contourner les mécanismes de sécurité et d’accéder à d’autres composants internes.
Une seconde vulnérabilité dans la console de gestion (injection de commandes) est alors exploitée pour exécuter des commandes système arbitraires. Bien que cette seconde vulnérabilité nécessite elle-même des privilèges d’administrateur, les deux vulnérabilités peuvent être utilisées ensemble pour compromettre complètement le système. SonicWall évalue donc cette chaîne d’attaque globalement avec le niveau de gravité maximal CVSS 10.0.
Qu’est-ce qui est affecté ?
Seuls les modèles suivants de la série SonicWall SMA1000 sont concernés :
avec les versions de firmware 12.4.3-03245 à 12.5.0-02800.
Cependant, les éléments suivants ne sont pas concernés :
Comment puis-je me protéger ?
Nous recommandons les mesures suivantes pour les entreprises concernées :
Conclusion
Les attaques actuelles montrent une fois de plus que les systèmes d’accès à distance restent parmi les cibles les plus importantes pour les cybercriminels. Bien que seule la série SonicWall SMA1000 soit concernée, les entreprises disposant de tels appareils devraient prendre cet avertissement au sérieux. Puisque les vulnérabilités sont déjà activement exploitées et qu’aucune solution de contournement n’existe, une installation rapide des correctifs déployés est cruciale.
Même les entreprises non concernées peuvent tirer des leçons importantes de cet incident : les systèmes d’accès à distance doivent être mis à jour régulièrement, l’accès administratif doit être sécurisé de la meilleure manière possible et les systèmes critiques pour la sécurité doivent être continuellement surveillés. De cette façon, le risque d’attaques réussies peut être considérablement réduit à long terme.
Souhaitez-vous rester informé des menaces actuelles et des vulnérabilités de sécurité ?
Abonnez-vous à notre newsletter et recevez directement dans votre boîte mail les avertissements importants, recommandations d’action et évaluations des risques cybernétiques actuels.
Sources et informations complémentaires
Avis PSIRT SonicWall SNWLID-2026-0008
CISA – Vulnérabilités exploitées connues (KEV)
BleepingComputer – SonicWall met en garde contre SMA1000 failles exploitées lors des attaques zero-day