AIO APEX

SonicWall GMS touché par deux failles critiques d'exécution de code à distance sans authentification affectant toutes les versions jusqu'à 9.5.1

SecurityOnline
Partager:
SonicWall GMS touché par deux failles critiques d'exécution de code à distance sans authentification affectant toutes les versions jusqu'à 9.5.1

SonicWall a divulgué deux vulnérabilités critiques d'exécution de code à distance dans son produit Global Management System (GMS), toutes deux exploitables sans authentification. Ces failles, publiées aujourd'hui par SecurityOnline, affectent la version GMS 9.5.1 et toutes les versions antérieures — un produit largement déployé par les fournisseurs de services managés et les équipes IT d'entreprise pour gérer centralement les parcs de firewalls SonicWall.

Ce que font les vulnérabilités

CVE-2026-66147, notée CVSS 9,4, est une faille d'injection de commandes non authentifiée dans le GMS Dispatcher Service. Un attaquant distant peut envoyer une requête spécialement conçue pour exécuter des commandes arbitraires sur le système d'exploitation sous-jacent — sans aucune authentification requise. La vulnérabilité est classée sous CWE-94 (Contrôle inadéquat de la génération de code).

La seconde vulnérabilité, CVE-2026-66145, est notée CVSS 9,1 et décrite de manière similaire comme une faille d'exécution de code à distance non authentifiée sur le même produit. La proximité des numéros CVE et le produit partagé suggèrent que les deux problèmes ont été identifiés dans le cadre d'une même démarche de recherche en sécurité.

Pourquoi c'est sérieux

GMS n'est pas un pare-feu — c'est le plan de gestion qui chapeaute les pare-feu. Une compromission ici signifie qu'un attaquant prend le contrôle de toute l'infrastructure de gestion du réseau : politiques de pare-feu, configurations VPN, règles d'accès utilisateurs et journaux. Ce niveau d'accès pourrait permettre à un adversaire de reconfigurer silencieusement les défenses du réseau, d'ouvrir des portes dérobées ou de pivoter plus profondément dans une organisation sans déclencher d'alertes.

La nature non authentifiée des deux exploits signifie que les attaquants n'ont pas besoin d'identifiants volés pour les déclencher. Toute instance GMS exposée à internet — ou accessible depuis un segment de réseau compromis — constitue une cible viable.

Que faire

SonicWall a dirigé les organisations concernées vers son portail d'avis PSIRT à psirt.global.sonicwall.com pour obtenir des conseils spécifiques sur les correctifs. Les administrateurs exploitant GMS 9.5.1 ou des versions antérieures doivent traiter cela comme un correctif d'urgence et prioriser les mises à jour. Si l'application immédiate du correctif n'est pas possible, la restriction de l'accès réseau à l'interface de gestion GMS aux plages IP de confiance constitue une mesure provisoire indispensable.

Les organisations doivent également examiner les journaux d'audit GMS pour toute activité inhabituelle dans le Dispatcher depuis le 24 juillet 2026 — date à laquelle les CVE ont été réservés — par précaution contre toute exploitation antérieure au correctif.

Initialement rapporté par SecurityOnline. Lisez l'article original pour plus de détails.

Voir la source originale
Partager:
SonicWall GMS touché par deux failles critiques d'exécution de code à distance sans authentification affectant toutes les versions jusqu'à 9.5.1 | AIO APEX