SecuFocus
BrèveAnnonces

SonicWall SMA1000 : un SSRF sans compte, pas une exécution confirmée

Le 7 octobre 2026, le CERT-FR publie l’avis CERTFR-2026-AVI-1275. Les builds nommés sont 12.5.0-03082 et 12.4.3-03670. CVE-2026-102255 est, au NVD, un SSRF sans compte, sans score dans la fiche. L’avis dit que l’éditeur ne mentionne pas d’exploitation active. Le catalogue CISA ne liste pas ces quatre CVE.

Illustration, pas une capture de SonicWall. Un boîtier réseau dans un local sombre, une diode verte.

Illustration originale générée avec une IA · SecuFocus

En bref

L’essentiel

Si le boîtier n’est pas joignable depuis Internet, le geste est moins urgent. S’il l’est, installez le build nommé. Ne lisez pas « exécution de code » comme un accès anonyme déjà observé.

Ce qui change

Le 7 octobre 2026, le CERT-FR publie l’avis CERTFR-2026-AVI-1275, d’après le bulletin SonicWall du 6 octobre. Les versions touchées sont SMA1000 12.5 antérieures à 12.5.0-03082, et les versions antérieures à 12.4.3-03670. L’avis nomme quatre CVE : CVE-2026-102255, CVE-2026-102256, CVE-2026-102257 et CVE-2026-102258. Il dit que l’éditeur ne fait pas mention d’exploitations actives pour le moment. Il rappelle que, cette année, des combinaisons d’une exécution authentifiée et d’un SSRF qui contourne l’authentification ont déjà été exploitées sur ce produit. Ce rappel vise des alertes plus anciennes, pas une ligne nouvelle du catalogue CISA.

Le catalogue CISA, version 2026.10.04, 1 734 entrées, relu le 7 octobre 2026, ne contient aucune de ces quatre CVE.

Faites défiler le tableau horizontalement pour lire toutes les colonnes.

CVECe que le NVD ditScore lu
CVE-2026-102255SSRF sans compte sur l’interface Work Place. L’attaquant distant peut faire émettre des requêtes par l’appliance.non documenté
CVE-2026-102256Injection de commande après authentification, décrite pour un administrateur. Le vecteur CVSS 3.1 commence par un accès local et des privilèges faibles.7,8
CVE-2026-102257Zip Slip dans la console d’administration, privilèges élevés, exécution de code.7,2
CVE-2026-102258XSS stocké. La description dit un administrateur authentifié. Le vecteur affiche PR:N et une interaction.6,1

Ce que nous n’avons pas vérifié

Nous n’avons pas d’appliance SMA1000, et nous n’avons pas rejoué les CVE. Les fiches NVD, publiées le 7 octobre 2026, sont au statut Awaiting Analysis. Celle de CVE-2026-102255 n’a pas de score dans la fiche lue. Pour CVE-2026-102256 et CVE-2026-102258, la description et le vecteur ne disent pas la même chose. Cette note ne les aligne pas. « Pas d’exploitation active mentionnée » est la phrase du CERT-FR sur le bulletin de l’éditeur. Ce n’est pas un contrôle SecuFocus. La page de l’éditeur n’est pas citée ici.

Le choix

Si vous n’avez pas de SMA1000, il n’y a rien à installer.

Si l’appliance est joignable depuis Internet, le CERT-FR renvoie au bulletin de l’éditeur pour les builds 12.5.0-03082 et 12.4.3-03670. Le fait nouveau sans compte, dans le NVD, est un SSRF, pas une exécution de code anonyme. Les autres fiches demandent un compte, ou ne s’accordent pas entre description et vecteur.

L’absence de ces quatre CVE au catalogue CISA ne dit pas que le boîtier exposé peut attendre. Elle dit qu’elles n’y figurent pas dans la version 2026.10.04.

Vérifier, approfondir

Les sources de cet article

Les numéros relient chaque référence aux passages qui l’utilisent. La date indique quand la documentation a été consultée.

  1. NVD, CVE-2026-102257 ↗nvd.nist.gov ·

Cet article s’appuie sur les sources ci-dessus. Les exercices proposés sont à réaliser sur vos appareils ; SecuFocus ne les présente pas comme des essais menés par la rédaction. Les interfaces et les fonctions peuvent changer. Méthode et corrections.

Citer cet article

Pour retrouver cette lecture ou la partager avec sa référence.