SonicWall a publié l’avis SNWLID-2026-0016 le 1er septembre 2026.
Les vulnérabilités
CVE-2026-83548 est une SSRF pré-authentification dans l’interface Appliance Work Place des SMA1000. Un chemin d’accès alternatif peut faire agir l’appliance comme un proxy non intentionnel vers des fonctionnalités sensibles. L’exploitation ne nécessite ni compte ni interaction utilisateur.
CVE-2026-83549 est une injection de commandes OS post-authentification dans l’Appliance Management Console. Dans des conditions spécifiques, un administrateur authentifié peut exécuter des commandes arbitraires. Le chaînage des deux vulnérabilités peut permettre une RCE et potentiellement une compromission complète de l’appliance.
Statut d’exploitation
Activement exploité.
SonicWall indique que les deux vulnérabilités sont activement exploitées. CVE-2026-83548 et CVE-2026-83549 figurent dans le catalogue CISA KEV depuis le 2 septembre 2026.
Aucun PoC public ne semble disponible à ce jour.
Correctifs disponibles
Mettre à jour vers 12.4.3-03526 ou 12.5.0-02952.
En présence d’IoC, SonicWall recommande de ré-imager ou redéployer l’appliance, de changer les mots de passe et de réinitialiser les jetons TOTP.