SonicWall SMA1000 : module Metasploit pour chaîne RCE non authentifiée (CVE-2026-83548 + CVE-2026-83549)

🔍 Contexte Publié le 14 septembre 2026, ce pull request Metasploit (PR #21883) documente l’intégration d’un module d’exploitation complet pour une chaîne de vulnérabilités zero-day affectant les appliances SonicWall Secure Mobile Access 1000 (SMA1000), divulguée début septembre 2026 comme étant activement exploitée in-the-wild. 🐛 Chaîne de vulnérabilités (3 bugs) Bien que divulguée comme une chaîne à 2 bugs, l’analyse des patches révèle une chaîne à 3 vulnérabilités : CVE-2026-83548 : SSRF (Server-Side Request Forgery) permettant de contourner l’authentification via le composant WorkPlace qui proxifie des requêtes OPTIONS non authentifiées vers le CouchDB interne en loopback. SMA1000-9427 : RCE avec faibles privilèges via des primitives de lecture/écriture sur CouchDB (accès pré-authentification au CouchDB interne via HTTP OPTIONS). Cette vulnérabilité n’a pas reçu de CVE mais est corrigée dans le firmware. CVE-2026-83549 : Injection de commande dans le script cmsSnmpTrap.sh permettant un RCE avec les privilèges root. ⚙️ Fonctionnement du module Le module (exploit/linux/http/sonicwall_sma1000_couchdb_rce) : ...

14 septembre 2026 · 3 min

Exploitation de la vulnérabilité CVE-2023-28771 ciblant Zyxel

L’article publié par GreyNoise rapporte une tentative d’exploitation de la vulnérabilité CVE-2023-28771, qui affecte les décodeurs de paquets IKE de Zyxel via le port UDP 500. Le 16 juin 2025, GreyNoise a observé une activité concentrée de tentatives d’exploitation de cette vulnérabilité, impliquant 244 adresses IP uniques. Les tentatives étaient dirigées principalement vers les États-Unis, le Royaume-Uni, l’Espagne, l’Allemagne et l’Inde. Toutes les adresses IP étaient classifiées comme malveillantes par GreyNoise et étaient géolocalisées aux États-Unis, sous l’infrastructure de Verizon Business. ...

18 juin 2025 · 1 min
Dernière mise à jour le: 23 septembre 2026 📝