Ordinateurs

SonicWall : des tentatives d'exploitation détectées sur CVE-2026-102255

Selon BleepingComputer, le chercheur Ryan Dewhurst indique que le honeypot de Previdian a détecté des requêtes visant l'interface WorkPlace, sans confirmation de compromission.

Des tentatives d'exploitation visant une vulnérabilité de gravité maximale dans les appliances SonicWall SMA1000, suivie sous la référence CVE-2026-102255, ont été détectées, selon BleepingComputer. La faille a été corrigée trois jours plus tôt.

Ryan Dewhurst, fondateur de Previdian et chercheur en sécurité, a indiqué que le réseau de honeypots de sa société a repéré des tentatives d'exploitation compatibles avec CVE-2026-102255. Ces requêtes ciblaient l'interface WorkPlace Extraweb et utilisaient une requête OPTIONS forgée pour atteindre le service CouchDB interne de l'appliance à l'adresse 127.0.0.1:5984.

Dewhurst a précisé que Previdian n'avait pas encore établi si ces tentatives auraient permis de compromettre des systèmes. Les tentatives détectées ne constituent donc pas une confirmation de compromission effective.

La vulnérabilité affecte l'interface Appliance WorkPlace sur les modèles SMA1000 6210, 7210 et 8200v. Elle ne concerne pas la gamme SMA 100 Series ni le SSL-VPN exécuté sur les pare-feu SonicWall.

Un historique de failles sur les SMA1000

En juillet et septembre 2026, la même interface WorkPlace avait déjà été visée par des vulnérabilités SSRF, exploitées selon une technique différente. En juillet, des attaquants avaient abusé de deux zero-days SMA1000 (CVE-2026-15409 et CVE-2026-15410) pendant plusieurs semaines pour installer les malwares Sou5, OrangeTail et RootRun sur des appliances VPN vulnérables ; la CISA avait ensuite relié certaines de ces attaques à des groupes de rançongiciels. Le mois dernier, SonicWall avait averti que deux nouveaux zero-days (CVE-2026-83548 et CVE-2026-83549) étaient enchaînés dans la nature pour exécuter du code à distance sur des passerelles SMA1000 vulnérables. Shadowserver recense désormais plus de 400 appliances SMA1000 exposées en ligne.

En bref

Quels modèles SonicWall sont concernés par la CVE-2026-102255 ?

La vulnérabilité affecte l'interface Appliance WorkPlace sur les modèles SMA1000 6210, 7210 et 8200v. La gamme SMA 100 Series et le SSL-VPN des pare-feu SonicWall ne sont pas concernés.

La CVE-2026-102255 a-t-elle été exploitée avec succès ?

Selon Ryan Dewhurst, Previdian n'a pas encore déterminé si les tentatives détectées auraient permis de compromettre des systèmes.

Source