← Blog
🛡️ Vulnérabilité2 septembre 2026

CVE-2026-15409 : vulnérabilité critique SSRF dans SonicWall SMA1000, inscrite au catalogue KEV de la CISA

CVE-2026-15409 : SSRF critique (CVSS 10.0) dans SonicWall SMA1000, en exploitation active selon la CISA KEV. Que faire aujourd'hui.

OCIRIA security team

CVE-2026-15409 : vulnérabilité critique SSRF dans SonicWall SMA1000, inscrite au catalogue KEV de la CISA

En bref

CVE-2026-15409 est une vulnérabilité critique de type SSRF (Server-Side Request Forgery) dans l'interface Work Place de l'appliance SonicWall SMA1000, qui permet à un attaquant distant non authentifié de forcer le dispositif à effectuer des requêtes vers des emplacements non prévus [1]. Elle affiche le score CVSS maximal possible, 10.0 sur 10, et NVD la classe comme critique [1]. De plus, elle figure au catalogue des vulnérabilités activement exploitées (KEV) de la CISA [2]. Si votre organisation utilise SonicWall SMA1000, la priorité aujourd'hui est de vérifier si l'appliance est exposée et d'appliquer dès que possible la mise à jour ou la mesure d'atténuation publiée par le fabricant.

Ce que c'est et pourquoi c'est important

Selon la description officielle, une vulnérabilité SSRF a été identifiée dans l'interface Work Place de l'appliance SMA1000 : un attaquant distant non authentifié pourrait amener le dispositif à effectuer des requêtes vers des emplacements non autorisés [1]. Ce type de faille permet, en termes généraux, d'utiliser l'appliance elle-même comme intermédiaire pour atteindre des systèmes ou services qui, autrement, ne seraient pas accessibles depuis l'extérieur, sans nécessiter d'identifiants préalables.

Trois facteurs accentuent l'urgence de ce cas : elle ne nécessite aucune authentification, le score CVSS est le maximum possible (10.0) [1], et la vulnérabilité est incluse dans le catalogue KEV de la CISA, ce qui indique une exploitation active constatée dans le monde réel [2]. En interne, le radar de renseignement d'OCIRIA classe ce cas dans la catégorie « Authentification / accès non autorisé ». Il s'agit d'une étiquette de taxonomie propre élaborée à partir des mêmes données publiques de NVD et CISA KEV citées ci-dessus, et non d'une source additionnelle indépendante [1][2].

Qui est concerné

La vulnérabilité affecte l'appliance SonicWall SMA1000, plus précisément son interface Work Place [1]. Toute organisation disposant de cet équipement déployé et accessible, même partiellement, depuis des réseaux non fiables ou depuis Internet, doit se considérer à risque tant qu'elle n'a pas appliqué les mesures d'atténuation correspondantes. La vérité structurée disponible ne fournit pas de données sur les versions précises de firmware affectées ni sur des secteurs ou tailles d'entreprise particulièrement exposés ; il n'est donc pas possible de préciser davantage le profil des victimes avec les informations vérifiées : la prudence recommande à toute organisation utilisant SMA1000 de vérifier son exposition sans supposer qu'« il s'agit du problème des autres ».

Comment savoir si vous êtes vulnérable

  • Identifiez si votre organisation a déployé une appliance SonicWall SMA1000 et si son interface Work Place est accessible depuis l'extérieur du réseau de l'entreprise, car c'est précisément le composant affecté [1].
  • Vérifiez auprès de votre fournisseur ou de votre équipe informatique quelle version de firmware est installée sur l'équipement et si SonicWall a déjà publié une mise à jour ou une mesure d'atténuation spécifique pour ce CVE [1].
  • Gardez à l'esprit que, figurant au catalogue KEV de la CISA, une exploitation active est constatée : toute exposition non corrigée de cette appliance doit être traitée comme un risque réel et urgent, et non théorique [2].

Comment vous protéger

  • Appliquez la mise à jour de SonicWall pour le SMA1000 dès qu'elle sera disponible pour votre version ; vérifiez directement auprès du fabricant ou de votre fournisseur de support le correctif correspondant à ce CVE [1].
  • Le temps d'appliquer le correctif, restreignez l'accès à l'interface Work Place aux réseaux de gestion de confiance et évitez son exposition directe à Internet [1].
  • Examinez les journaux de l'appliance à la recherche de requêtes sortantes inhabituelles ou vers des destinations inattendues, étant donné que la faille consiste précisément à forcer le dispositif à effectuer des requêtes non autorisées [1].
  • La vulnérabilité étant activement exploitée selon la CISA [2], donnez la priorité à cet équipement par rapport à d'autres tâches de correction moins urgentes.

Questions fréquentes

S'agit-il d'une vulnérabilité critique ?

Oui. NVD lui attribue un score CVSS de 10.0, le maximum possible, et la classe comme critique [1].

Est-elle activement exploitée ?

Oui, elle est incluse dans le catalogue des vulnérabilités exploitées connues (KEV) de la CISA, ce qui indique une exploitation active constatée [2].

Dois-je être authentifié pour être concerné ?

Non. La description officielle indique qu'un attaquant distant non authentifié peut exploiter cette vulnérabilité [1].

Que faire si je ne peux pas mettre à jour immédiatement ?

À titre de mesure temporaire, limitez l'accès à l'interface Work Place du SMA1000 aux réseaux de confiance et surveillez le trafic sortant de l'équipement jusqu'à ce que vous puissiez appliquer la mise à jour [1].

Sources

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-15409
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar