Retour au blog
CVERaaSréseauransomware

SonicWall SMA 1000 CVE-2026-15409 : un CVSS 10.0 exploité par le ransomware INC

Publié le 2026-08-126 min de lectureCleanIssue

> En bref : CVE-2026-15409 (CVSS 10.0) est une faille SSRF (server-side request forgery) non authentifiée sur les passerelles VPN SonicWall SMA 1000. Chaînée avec CVE-2026-15410 (injection de code, CVSS 7.2), elle permet une exécution de commandes en root, contournant totalement l'authentification. Le groupe de ransomware INC exploite ce zero-day depuis début août 2026 pour compromettre des organisations dans le monde entier, revendiquant plus de 885 victimes.

La chaîne d'attaque

  • SSRF non authentifiée (CVE-2026-15409) : l'attaquant force l'appliance à effectuer des requêtes vers des services internes normalement inaccessibles depuis l'extérieur.
  • Injection de code / path traversal (CVE-2026-15410) : combinée à la SSRF, elle permet l'exécution de commandes système arbitraires avec les privilèges root.
  • Vol d'identifiants et de seeds MFA : une fois root, les attaquants récupèrent les identifiants privilégiés, les tokens de session VPN, et même les seeds TOTP utilisés pour le MFA — leur donnant un accès persistant qui survit à une simple réinitialisation de mot de passe.
  • Déploiement d'outils de persistance : un script Python (surnommé KNUCKLEBALL) lance un proxy HTTP open source (Suo5) et un web shell Java sur mesure (ORANGETAIL) pour maintenir l'accès.
  • Pourquoi le vol de seeds MFA change la donne

    Le point le plus critique de cette attaque n'est pas l'accès initial, mais l'exfiltration des seeds TOTP. Contrairement à un mot de passe, réinitialiser un seed MFA nécessite de reconfigurer l'authentificateur de chaque utilisateur individuellement. Un simple changement de mot de passe après incident ne suffit pas : si les seeds ont été volés, l'attaquant peut continuer à générer des codes MFA valides même après la rotation des mots de passe.

    Ce qu'il faut faire

  • Mettre à jour immédiatement vers le firmware 12.4.3-03453 ou 12.5.0-02835 (ou supérieur).
  • Ré-imager les appliances compromises plutôt que de simplement les patcher — un patch seul ne supprime pas une éventuelle persistance déjà installée.
  • Réinitialiser tous les identifiants ET tous les seeds MFA/TOTP, pas uniquement les mots de passe.
  • Rechercher les indicateurs de compromission : requêtes suspectes vers /__api__/login ou /wsproxy, modifications inattendues de fichiers de configuration.
  • La leçon pour toute infrastructure exposée sur internet

    Une passerelle VPN est, par nature, exposée sur internet et conçue pour être un point d'entrée légitime vers le réseau interne. Une faille non authentifiée à ce niveau donne un accès quasi total avec un minimum d'effort. Pour tout éditeur SaaS qui expose des composants d'infrastructure réseau (VPN, passerelles, load balancers), le principe reste le même que documenté dans notre guide sur les failles réseau TLS/DNS/BGP : ces composants méritent un audit et un cycle de patch aussi rigoureux que l'application elle-même, car ils sont souvent le tout premier maillon de la chaîne d'attaque.

    Ce que CleanIssue vérifie

    Nos audits couvrent l'exposition des composants d'infrastructure réseau accessibles depuis internet, et vérifient la robustesse du MFA face à un scénario de vol de secrets, pas seulement sa présence.

    À retenir

  • Une SSRF non authentifiée sur un composant réseau exposé peut se transformer en compromission root complète en quelques étapes seulement.
  • Le vol de seeds MFA/TOTP rend une simple rotation de mot de passe inefficace — un plan de réponse à incident doit prévoir la réinitialisation complète des secrets MFA.
  • Après un incident, patcher ne suffit pas : ré-imager les systèmes compromis élimine la persistance que le patch seul ne supprime pas.
  • Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.

    Besoin d'une revue externe de votre SaaS RH ?

    Expliquez votre produit, votre stack et votre contexte client. Nous revenons vers vous avec le bon niveau de revue.

    Parler de votre audit