SonicWall SMA 1000 CVE-2026-15409 : un CVSS 10.0 exploité par le ransomware INC
> En bref : CVE-2026-15409 (CVSS 10.0) est une faille SSRF (server-side request forgery) non authentifiée sur les passerelles VPN SonicWall SMA 1000. Chaînée avec CVE-2026-15410 (injection de code, CVSS 7.2), elle permet une exécution de commandes en root, contournant totalement l'authentification. Le groupe de ransomware INC exploite ce zero-day depuis début août 2026 pour compromettre des organisations dans le monde entier, revendiquant plus de 885 victimes.
La chaîne d'attaque
Pourquoi le vol de seeds MFA change la donne
Le point le plus critique de cette attaque n'est pas l'accès initial, mais l'exfiltration des seeds TOTP. Contrairement à un mot de passe, réinitialiser un seed MFA nécessite de reconfigurer l'authentificateur de chaque utilisateur individuellement. Un simple changement de mot de passe après incident ne suffit pas : si les seeds ont été volés, l'attaquant peut continuer à générer des codes MFA valides même après la rotation des mots de passe.
Ce qu'il faut faire
/__api__/login ou /wsproxy, modifications inattendues de fichiers de configuration.La leçon pour toute infrastructure exposée sur internet
Une passerelle VPN est, par nature, exposée sur internet et conçue pour être un point d'entrée légitime vers le réseau interne. Une faille non authentifiée à ce niveau donne un accès quasi total avec un minimum d'effort. Pour tout éditeur SaaS qui expose des composants d'infrastructure réseau (VPN, passerelles, load balancers), le principe reste le même que documenté dans notre guide sur les failles réseau TLS/DNS/BGP : ces composants méritent un audit et un cycle de patch aussi rigoureux que l'application elle-même, car ils sont souvent le tout premier maillon de la chaîne d'attaque.
Ce que CleanIssue vérifie
Nos audits couvrent l'exposition des composants d'infrastructure réseau accessibles depuis internet, et vérifient la robustesse du MFA face à un scénario de vol de secrets, pas seulement sa présence.
À retenir
Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
Cl0p, LockBit, ALPHV : l'écosystème ransomware moderne en 2026
Cartographie de l'écosystème ransomware en 2026 : le modèle RaaS, les principaux groupes, leurs tactiques et l'évolution vers l'extorsion pure.
Cl0p + PTC Windchill/FlexPLM CVE-2026-12569 : une chaîne ransomware sur le PLM enterprise
Des affiliés Cl0p enchaînent une info-disclosure pre-auth dans le WSDL FlexPLM avec une faille server-side dans la servlet de login Windchill pour obtenir une RCE non authentifiée (CVE-2026-12569, CVSS 9.3) sur les instances PTC exposées à Internet, déposer des webshells JSP et stager des données d'ingénierie pour double extortion.
VMware vCenter CVE-2026-59310 : un APT chinois exploite une faille critique, la France dans le top 5 des victimes
CVE-2026-59310 (CVSS 9.8), une faille de path traversal dans VMware vCenter, a été exploitée par un acteur suspecté d'être lié à la Chine pour déployer des backdoors et un ransomware dérivé de Babuk. 361 IP compromises dans 47 pays, dont 25 en France.
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.