Threat Intelligence

CVE-2026-15409 : SSRF critique (CVSS 10.0) sur SonicWall SMA1000 exploitée en chaîne pour de l'exécution de code

Admin CyberAfrik 24 July 2026 68 lectures
CVE-2026-15409 : SSRF critique (CVSS 10.0) sur SonicWall SMA1000 exploitée en chaîne pour de l'exécution de code

Rapport CTI technique du 24 juillet 2026

Résumé exécutif

SonicWall a confirmé l'exploitation active, depuis au moins le 22 juin 2026, de deux vulnérabilités zero-day affectant les appliances SMA1000 (modèles 6210, 7210 et 8200v) : CVE-2026-15409, une SSRF pré-authentification notée CVSS 10.0 (CWE-918) logée dans l'interface Work Place, et CVE-2026-15410, une injection de commande CVSS 7.2 dans la console d'administration nécessitant des privilèges administrateur. Chaînées, ces deux failles permettent à un attaquant non authentifié distant d'atteindre des services liés à l'interface locale de l'appliance puis d'exécuter des commandes système avec des privilèges administratifs, sans interaction utilisateur. Rapid7 MDR a été le premier à documenter l'exploitation en conditions réelles, et CISA a ajouté les deux CVE à son catalogue KEV avec une échéance de remédiation fixée au 17 juillet 2026.

L'exploitation observée dépasse la simple prise de contrôle de l'appliance : les attaquants, dont l'activité a été rattachée à un acteur lié à l'opération de ransomware Inc, ont utilisé les appliances SMA1000 compromises comme point de pivot pour voler des identifiants, des données de session, et même des graines TOTP (multi-facteur), avant de se déplacer latéralement vers les contrôleurs de domaine internes. Aucun contournement n'existe : SonicWall recommande l'application immédiate des hotfix 12.4.3-03453 ou 12.5.0-02835. L'absence de workaround, combinée à l'exposition Internet typique de ces passerelles d'accès distant, en fait une cible prioritaire pour toute organisation utilisant du SMA1000 en frontal VPN d'entreprise.

Chronologie

DateÉvénement
~22 juin 2026Début de l'exploitation zero-day observée (rétrospectivement, selon Rapid7 et Tenable)
Début juillet 2026Rapid7 MDR détecte une activité suspecte sur des appliances SMA1000 clientes et alerte SonicWall
8 juillet 2026SonicWall publie un avis de sécurité et les hotfix correctifs (12.4.3-03453, 12.5.0-02835)
14-15 juillet 2026Publications techniques détaillées (Tenable, Sophos, Horizon3.ai, Security Boulevard)
15 juillet 2026 (mardi)CISA ajoute CVE-2026-15409 et CVE-2026-15410 au catalogue KEV
17 juillet 2026Échéance de remédiation CISA pour les agences fédérales (BOD 26-04)

Fiche vulnérabilité (format fiche CTI)

CVE-2026-15409 | CVSS 10.0 (Critique) | SonicWall SMA1000 - interface Work Place (modèles 6210, 7210, 8200v)

Description technique : SSRF pré-authentification (CWE-918) permettant à un attaquant distant non authentifié de forcer l'appliance à émettre des requêtes vers des destinations non prévues, notamment des services liés à l'interface locale normalement inaccessibles depuis l'extérieur. Conditions d'exploitation : accès réseau à l'interface Work Place exposée, aucune authentification requise, aucune interaction utilisateur. PoC disponible : non publié publiquement au moment de la rédaction, mais exploitation confirmée en conditions réelles par Rapid7 MDR et Tenable. Patch/mitigation : hotfix 12.4.3-03453 ou 12.5.0-02835 ; aucun contournement de configuration ne referme la faille, seule la mise à jour logicielle est efficace.

CVE-2026-15410 | CVSS 7.2 (Élevé) | SonicWall SMA1000 - console d'administration (Appliance Management Console)

Description technique : injection de commande dans la console de gestion permettant l'exécution de commandes système arbitraires. Conditions d'exploitation : nécessite initialement un compte de niveau administrateur, ce qui en fait une vulnérabilité de post-exploitation utilisée en seconde étape d'une chaîne, l'accès administrateur pouvant être obtenu via SSRF ou par vol d'identifiants. PoC disponible : non publié publiquement ; exploitation confirmée en chaîne avec CVE-2026-15409. Patch/mitigation : même hotfix que CVE-2026-15409 (12.4.3-03453 ou 12.5.0-02835).

Diagramme de la chaîne d'attaque

Diagramme de flux horizontal de la chaîne d'exploitation SonicWall SMA1000
Chaîne d'exploitation en 4 étapes : SSRF pré-authentification (CVE-2026-15409) vers l'interface locale, obtention d'un contexte administrateur, injection de commande (CVE-2026-15410), puis vol d'identifiants/TOTP et pivot vers les contrôleurs de domaine. Sources : Rapid7, Tenable, Horizon3.ai, CISA KEV.

Analyse technique

Étape 1 : reconnaissance et accès à l'interface Work Place

L'attaquant cible l'interface Work Place de l'appliance SMA1000, exposée sur Internet comme c'est l'usage pour les passerelles d'accès distant d'entreprise. Aucune authentification préalable n'est nécessaire pour amorcer l'exploitation.

Étape 2 : exploitation SSRF (CVE-2026-15409)

La requête forgée exploite la faille CWE-918 pour amener l'appliance à interroger des services normalement liés à son interface locale (127.0.0.1 ou équivalent), inaccessibles depuis l'extérieur en conditions normales. Cela permet d'atteindre des points d'API internes ou des services de gestion non exposés.

Étape 3 : élévation vers un contexte administratif

En s'appuyant sur les réponses obtenues via le SSRF, l'attaquant obtient ou détourne un contexte suffisant pour accéder à la console d'administration, condition préalable à l'exploitation de CVE-2026-15410.

Étape 4 : injection de commande et exécution de code (CVE-2026-15410)

Avec un accès de niveau administrateur, l'injection de commande dans l'Appliance Management Console permet l'exécution arbitraire de commandes système, donnant un contrôle complet de l'appliance.

Étape 5 : post-exploitation et pivot

Rapid7 documente le vol d'identifiants, de données de session actives et de graines TOTP directement depuis l'appliance compromise, utilisée ensuite comme tête de pont pour un mouvement latéral vers les contrôleurs de domaine du réseau interne, activité rattachée à un acteur lié au ransomware Inc.

Indicateurs de compromission

TypeValeur
CVE exploitées en chaîneCVE-2026-15409, CVE-2026-15410
Modèles affectésSMA1000 6210, 7210, 8200v
Versions vulnérablesAntérieures à 12.4.3-03453 / 12.5.0-02835
Comportement post-compromissionVol d'identifiants, de sessions actives et de graines TOTP
Acteur associéAffilié lié à l'opération de ransomware Inc
Fenêtre d'exploitation zero-dayDepuis au moins le 22 juin 2026 jusqu'à la divulgation du 8 juillet 2026

MITRE ATT&CK

TactiqueTechniqueIDJustification
Initial AccessExploit Public-Facing ApplicationT1190Exploitation de la SSRF pré-authentification sur l'interface Work Place exposée
ExecutionCommand and Scripting InterpreterT1059Injection de commande via CVE-2026-15410 sur la console d'administration
Credential AccessSteal Application Access TokenT1528Vol de sessions actives et de graines TOTP depuis l'appliance compromise
Credential AccessMulti-Factor Authentication InterceptionT1111Compromission des graines TOTP permettant de contourner le MFA en aval
Lateral MovementRemote ServicesT1021Pivot depuis l'appliance SMA1000 vers les contrôleurs de domaine internes

Cartographie de lecture technique propre à cette analyse ; aucune attribution officielle MITRE n'a été publiée pour cette chaîne spécifique au moment de la rédaction.

Remédiation : checklist opérationnelle

  1. Appliquer immédiatement le hotfix 12.4.3-03453 ou 12.5.0-02835 sur toutes les appliances SMA1000 (6210, 7210, 8200v).
  2. Considérer toute appliance non patchée depuis le 22 juin 2026 comme potentiellement compromise et lancer une investigation forensique.
  3. Réinitialiser tous les identifiants administrateur et VPN associés aux appliances SMA1000 concernées.
  4. Régénérer les graines TOTP de tous les comptes ayant authentifié via l'appliance depuis la fenêtre d'exploitation.
  5. Auditer les journaux de la console d'administration à la recherche de commandes système non planifiées ou de comptes administrateur créés hors procédure.
  6. Vérifier les connexions sortantes depuis l'appliance vers des contrôleurs de domaine ou services internes pour détecter un mouvement latéral déjà engagé.
  7. Restreindre, si possible, l'exposition Internet directe de l'interface Work Place via un accès VPN ou une liste de contrôle d'accès IP en amont.
  8. Surveiller les indicateurs d'activité liés à l'opération de ransomware Inc sur les hôtes ayant été en contact avec l'appliance compromise.

Sources

Tags : CVE-2026-15409CVE-2026-15410SonicWallSMA1000SSRFzero-dayransomware IncKEV
Partager cet article