SonicWall SMA1000 : un SSRF sans compte, pas une exécution confirmée
Le 7 octobre 2026, le CERT-FR publie l’avis CERTFR-2026-AVI-1275. Les builds nommés sont 12.5.0-03082 et 12.4.3-03670. CVE-2026-102255 est, au NVD, un SSRF sans compte, sans score dans la fiche. L’avis dit que l’éditeur ne mentionne pas d’exploitation active. Le catalogue CISA ne liste pas ces quatre CVE.

Illustration originale générée avec une IA · SecuFocus
En bref
L’essentiel
Si le boîtier n’est pas joignable depuis Internet, le geste est moins urgent. S’il l’est, installez le build nommé. Ne lisez pas « exécution de code » comme un accès anonyme déjà observé.
Ce qui change
Le 7 octobre 2026, le CERT-FR publie l’avis CERTFR-2026-AVI-1275, d’après le bulletin SonicWall du 6 octobre. Les versions touchées sont SMA1000 12.5 antérieures à 12.5.0-03082, et les versions antérieures à 12.4.3-03670. L’avis nomme quatre CVE : CVE-2026-102255, CVE-2026-102256, CVE-2026-102257 et CVE-2026-102258. Il dit que l’éditeur ne fait pas mention d’exploitations actives pour le moment. Il rappelle que, cette année, des combinaisons d’une exécution authentifiée et d’un SSRF qui contourne l’authentification ont déjà été exploitées sur ce produit. Ce rappel vise des alertes plus anciennes, pas une ligne nouvelle du catalogue CISA.
Le catalogue CISA, version 2026.10.04, 1 734 entrées, relu le 7 octobre 2026, ne contient aucune de ces quatre CVE.
Faites défiler le tableau horizontalement pour lire toutes les colonnes.
| CVE | Ce que le NVD dit | Score lu |
|---|---|---|
| CVE-2026-102255 | SSRF sans compte sur l’interface Work Place. L’attaquant distant peut faire émettre des requêtes par l’appliance. | non documenté |
| CVE-2026-102256 | Injection de commande après authentification, décrite pour un administrateur. Le vecteur CVSS 3.1 commence par un accès local et des privilèges faibles. | 7,8 |
| CVE-2026-102257 | Zip Slip dans la console d’administration, privilèges élevés, exécution de code. | 7,2 |
| CVE-2026-102258 | XSS stocké. La description dit un administrateur authentifié. Le vecteur affiche PR:N et une interaction. | 6,1 |
Ce que nous n’avons pas vérifié
Nous n’avons pas d’appliance SMA1000, et nous n’avons pas rejoué les CVE. Les fiches NVD, publiées le 7 octobre 2026, sont au statut Awaiting Analysis. Celle de CVE-2026-102255 n’a pas de score dans la fiche lue. Pour CVE-2026-102256 et CVE-2026-102258, la description et le vecteur ne disent pas la même chose. Cette note ne les aligne pas. « Pas d’exploitation active mentionnée » est la phrase du CERT-FR sur le bulletin de l’éditeur. Ce n’est pas un contrôle SecuFocus. La page de l’éditeur n’est pas citée ici.
Le choix
Si vous n’avez pas de SMA1000, il n’y a rien à installer.
Si l’appliance est joignable depuis Internet, le CERT-FR renvoie au bulletin de l’éditeur pour les builds 12.5.0-03082 et 12.4.3-03670. Le fait nouveau sans compte, dans le NVD, est un SSRF, pas une exécution de code anonyme. Les autres fiches demandent un compte, ou ne s’accordent pas entre description et vecteur.
L’absence de ces quatre CVE au catalogue CISA ne dit pas que le boîtier exposé peut attendre. Elle dit qu’elles n’y figurent pas dans la version 2026.10.04.
Vérifier, approfondir
Les sources de cet article
Les numéros relient chaque référence aux passages qui l’utilisent. La date indique quand la documentation a été consultée.
- CERT-FR, avis CERTFR-2026-AVI-1275, SonicWall SMA1000 ↗cert.ssi.gouv.fr ·
Cet article s’appuie sur les sources ci-dessus. Les exercices proposés sont à réaliser sur vos appareils ; SecuFocus ne les présente pas comme des essais menés par la rédaction. Les interfaces et les fonctions peuvent changer. Méthode et corrections.
Citer cet article
Pour retrouver cette lecture ou la partager avec sa référence.