SonicWall SMA1000 : deux vulnérabilités exploitées menant à une RCE

Deux vulnérabilités activement exploitées affectent les SonicWall SMA1000, dont une SSRF pré-authentification menant à une RCE par chaînage.

Éditeur
SonicWall
Produits
SMA1000
Vulnérabilités couvertes par ce bulletin
CVECVSS v3.1ExploitationCISA KEVVulnCheck KEV
CVE-2026-83548 10.0 Activement exploitée
CVE-2026-83549 7.8 Activement exploitée

Données mises à jour le

SonicWall a publié l’avis SNWLID-2026-0016 le 1er septembre 2026.

Les vulnérabilités

CVE-2026-83548 est une SSRF pré-authentification dans l’interface Appliance Work Place des SMA1000. Un chemin d’accès alternatif peut faire agir l’appliance comme un proxy non intentionnel vers des fonctionnalités sensibles. L’exploitation ne nécessite ni compte ni interaction utilisateur.

CVE-2026-83549 est une injection de commandes OS post-authentification dans l’Appliance Management Console. Dans des conditions spécifiques, un administrateur authentifié peut exécuter des commandes arbitraires. Le chaînage des deux vulnérabilités peut permettre une RCE et potentiellement une compromission complète de l’appliance.

Statut d’exploitation

Activement exploité.

SonicWall indique que les deux vulnérabilités sont activement exploitées. CVE-2026-83548 et CVE-2026-83549 figurent dans le catalogue CISA KEV depuis le 2 septembre 2026.

Aucun PoC public ne semble disponible à ce jour.

Correctifs disponibles

Mettre à jour vers 12.4.3-03526 ou 12.5.0-02952.

En présence d’IoC, SonicWall recommande de ré-imager ou redéployer l’appliance, de changer les mots de passe et de réinitialiser les jetons TOTP.

Sources

Historique des mises à jour

  • Mise à jour des données.

  • Publication du bulletin.

Un sujet à aborder avec nous ?

Retrouvez notre accompagnement en cybersécurité.

Sécurisation et conseil
Scroll