← Cyberdéfense
Cyberdéfense

Alerte SonicWall SMA : vulnérabilité critique activement exploitée — patchez maintenant

Vous laissez un de vos employés se connecter depuis chez lui via un boîtier d’accès distant ? Posez-vous la question maintenant : est-ce un SonicWall SMA 1000 ? Si oui, ne finissez pas votre café tranquillement — une vulnérabilité critique est activement exploitée en ce moment même. Le CERT-FR a publié une alerte le 15 juillet 2026 après la publication par SonicWall, le 14 juillet, d’un avis sur deux failles touchant les Secure Mobile Access (SMA) 1000. Un attaquant non authentifié peut en exploiter une pour accéder au réseau interne de l’entreprise. Aucune action de l’utilisateur n’est requise pour être exposé — seule l’existence de l’équipement connecté à internet suffit.

Les deux vulnérabilités

  • CVE-2026-15409 — vulnérabilité critique de type SSRF (Server-Side Request Forgery), exploitable par un attaquant non authentifié. C’est la plus dangereuse : aucun identifiant n’est nécessaire pour l’exploiter.
  • CVE-2026-15410 — permet à un attaquant déjà authentifié avec des droits administrateur d’exécuter du code arbitraire à distance sur l’équipement.

SonicWall et le CERT-FR indiquent que ces deux vulnérabilités sont activement exploitées, ce qui signifie que des attaquants utilisent déjà ces failles sur des équipements réels, pas seulement en laboratoire.

Pourquoi c’est particulièrement grave pour une PME

Un boîtier SMA (Secure Mobile Access) est conçu pour donner accès au réseau interne de l’entreprise depuis l’extérieur — télétravail, accès nomade, connexion des équipes en déplacement. C’est exactement le type d’équipement qui, une fois compromis, donne à un attaquant un accès direct à l’intérieur du réseau, en contournant le pare-feu périmétrique. Une PME qui pense être protégée par son pare-feu principal mais qui expose un SMA vulnérable a en réalité une porte grande ouverte.

Ce qu’il faut faire immédiatement

  1. Identifier si votre entreprise utilise un SonicWall SMA 1000 exposé sur internet — vérifier auprès de votre prestataire réseau si vous n’êtes pas certain.
  2. Appliquer le correctif publié par SonicWall dès que possible — ne pas attendre une fenêtre de maintenance planifiée pour une faille activement exploitée.
  3. Vérifier les journaux de connexion de l’équipement sur les derniers jours pour détecter une activité suspecte déjà en cours.
  4. Isoler temporairement l’équipement d’internet si le correctif ne peut pas être appliqué immédiatement — mieux vaut couper l’accès distant quelques heures que laisser une porte ouverte activement exploitée.

La leçon derrière cette alerte

Cet incident illustre une réalité simple : un équipement de sécurité périmétrique (VPN, pare-feu, accès distant) devient lui-même une cible de choix, précisément parce qu’il est exposé sur internet par conception. La gestion réseau managée inclut le suivi des avis CERT-FR et l’application des correctifs critiques sans attendre — c’est ce suivi continu, plus que l’équipement lui-même, qui fait la différence entre une faille corrigée en heures et une faille exploitée pendant des semaines.

À retenir

Une vulnérabilité critique activement exploitée sur un équipement d’accès distant n’attend pas votre prochain cycle de maintenance. Si vous utilisez un SonicWall SMA 1000, vérifiez son exposition dès aujourd’hui.

Sources : CERT-FR, alertes de sécurité, avis SonicWall du 14 juillet 2026.

WhatsApp