
Détecteur non intrusif de l'exposition des SonicWall SMA 1000 à CVE-2026-83548/-83549 (vérification de la version/état des correctifs ; aucune exploitation)
Un script de détection non intrusif pour les appliances SonicWall Secure Mobile Access (SMA) 1000 affectées par CVE-2026-83548 (SSRF pré-authentification dans l'interface Work Place, CVSS 10.0) et CVE-2026-83549 (injection de commandes OS post-authentification dans l'AMC, CVSS 7.8) — deux zero-days activement exploités, chaînés pour une exécution de code à distance non authentifiée.
Il s'agit d'une vérification d'état de correctif / d'exposition, pas d'un exploit. Le script n'effectue que des requêtes HTTP(S) GET en lecture seule, n'envoie aucune charge utile SSRF ou d'injection de commandes, et ne tente aucune authentification. Aucune preuve de concept n'est fournie ici.
Server: SMA/*, ressources __extraweb__, lien d'aide SMA 1000 Series).| Gamme de firmware | Affectée (≤) | Corrigée (≥) |
|---|---|---|
| 12.4.3 | 12.4.3-03453 | 12.4.3-03526 |
| 12.5.0 | 12.5.0-02835 | 12.5.0-02952 |
Source : avis produit SonicWall SNWLID-2026-0016. Matériel affecté : SMA 1000 modèles 6210, 7210, 8200v.
Un SMA 1000 n'annonce généralement que sa gamme major.minor.patch (ex. 12.5.0)
en externe — pas le build exact du correctif (ex. 12.5.0-02902). Étant donné que le build
corrigé (12.5.0-02952) se trouve sur la même gamme 12.5.0 que les builds vulnérables, une cible
qui n'expose que 12.5.0 ne peut pas être classée comme corrigée ou vulnérable depuis
l'extérieur. Dans ce cas, l'outil renvoie POTENTIALLY AFFECTED et vous demande de confirmer
le build exact localement (console de l'appliance / AMC). Un résultat « POTENTIALLY AFFECTED » n'est
pas une preuve de vulnérabilité — l'appliance peut très bien être corrigée.
Nécessite Python 3.8+ (bibliothèque standard uniquement — aucune dépendance).
# Cible unique (vérifier le certificat)
python3 sma1000_detect.py vpn.example.com
# Par IP nue avec un certificat générique — ignorer la vérification du certificat
python3 sma1000_detect.py -k https://203.0.113.10
# Plusieurs cibles, délai d'attente personnalisé
python3 sma1000_detect.py -t 10 host-a.example.com host-b.example.com
Exemple de sortie :
[?] POTENTIALLY AFFECTED https://vpn.example.com
Server: SMA/12.5
Version annoncée : 12.5.0
SMA 1000 sur la gamme 12.5.0, mais le build exact du correctif n'est pas exposé
en externe. Cette gamme contient À LA FOIS des builds vulnérables (< 12.5.0-02952) et corrigés
(>= 12.5.0-02952), donc l'état du correctif est INDÉTERMINÉ depuis l'extérieur. Vérifiez
le build localement (console de l'appliance / AMC) : confirmez qu'il est >= 12.5.0-02952.
| Code | Signification |
|---|---|
| 0 | Corrigé / non affecté |
| 1 | Affecté, ou potentiellement affecté (vérifier) |
| 2 | Pas un SMA 1000 / indéterminé |
| 3 | Erreur de connexion ou autre erreur |
Mettez à niveau vers 12.4.3-03526 ou 12.5.0-02952 (ou version ultérieure) conformément à l'avis de SonicWall. Ces CVE étant activement exploitées dans la nature, si une appliance exécutait un build vulnérable tout en étant exposée à Internet, considérez-la comme potentiellement compromise : vérifiez les indicateurs de compromission du fournisseur, et si certains sont présents, réinstallez l'appliance et réinitialisez tous les mots de passe utilisateur/administrateur ainsi que les identifiants TOTP/MFA. Restreignez l'accès AMC / au plan de gestion aux seuls réseaux de confiance.
Cet outil est destiné aux tests de sécurité autorisés et à la vérification défensive de correctifs uniquement. Exécutez-le uniquement contre des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation écrite explicite de test. Le scan non autorisé peut être illégal. Les auteurs déclinent toute responsabilité en cas d'usage abusif. Fourni sous licence MIT — voir LICENSE.