CVE-2024-40766 SonicWall : le patch ne suffit pas, les configurations restent vulnérables

🔍 Contexte Analyse publiĂ©e le 23 juin 2026 par Manuel Humberto Santander PelĂĄez (SANS Internet Storm Center), portant sur deux annĂ©es d’exploitation active de CVE-2024-40766, une vulnĂ©rabilitĂ© d’accĂšs non autorisĂ© (CVSS 9.3) dans SonicOS affectant les pare-feux Gen 5, Gen 6 et Gen 7 de SonicWall. 🎯 VulnĂ©rabilitĂ©s concernĂ©es CVE-2024-40766 : Improper access control dans SonicOS, affectant l’interface de gestion et le service SSLVPN. Advisory SNWLID-2024-0015 publiĂ© en aoĂ»t 2024. CVE-2024-12802 : Bypass d’authentification MFA sur SSLVPN SonicWall, exploitĂ© in-the-wild dĂšs fĂ©vrier-mars 2026. Sur Gen 6, le patch firmware seul ne remĂ©die pas la faille — 6 Ă©tapes manuelles de reconfiguration LDAP sont requises. Les Gen 6 ont atteint leur end-of-life le 16 avril 2026, sans plus aucun patch de sĂ©curitĂ© disponible. đŸ‘„ Acteurs de la menace Akira ransomware : exploitation documentĂ©e depuis septembre 2024, reprĂ©sentant 75% des intrusions. Dwell time documentĂ© sous 4 heures, certains cas en 55 minutes. Fog ransomware : exploitation parallĂšle, reprĂ©sentant ~25% des intrusions sur la mĂȘme pĂ©riode. En octobre 2025, Huntress a documentĂ© plus de 100 comptes SSLVPN compromis dans 16 environnements clients en une seule vague, via des credentials valides (pas de brute-force). 🔓 Vecteurs d’exploitation post-patch Comptes locaux obsolĂštes : 12/14 pare-feux auditĂ©s avaient des comptes SSLVPN sans Ă©quivalent Active Directory, dont certains avec des caractĂšres non imprimables (indicateur de crĂ©ation automatisĂ©e par tooling d’exploitation). Absence de rotation des mots de passe : 11/14 pare-feux n’avaient pas changĂ© les credentials locaux aprĂšs la mise Ă  jour firmware. LDAP Default User Group mal configurĂ© : 9/14 pare-feux accordaient implicitement l’accĂšs SSLVPN Ă  tous les comptes AD authentifiĂ©s via LDAP. Dans un cas, ce groupe donnait aussi l’accĂšs administrateur Ă  l’interface de gestion. Virtual Office Portal exposĂ© : 7/14 pare-feux avaient le portail d’enrollment MFA/TOTP accessible depuis Internet, permettant Ă  un attaquant d’enrĂŽler son propre dispositif TOTP avec des credentials valides. Breach MySonicWall (septembre 2025) : SonicWall a confirmĂ© une compromission de sa plateforme cloud avec accĂšs aux fichiers de sauvegarde de configuration contenant des credentials chiffrĂ©s — initialement annoncĂ© comme <5% des clients, puis confirmĂ© comme affectant la totalitĂ© des backups. 📊 Indicateurs de sessions suspectes Sessions depuis des ASN d’hĂ©bergeurs/VPS durant les heures creuses, durĂ©es de 40 Ă  60 heures Sessions sur des comptes locaux dĂ©sactivĂ©s dans AD depuis plus d’un an, restant actives aprĂšs le patch Type de session sess="CLI" dans les logs d’authentification SonicWall : indicateur d’outillage automatisĂ© (documentĂ© par ReliaQuest en mai 2026) Transition sess="CLI" → sess="GMS" : signal fort d’une activitĂ© hands-on-keyboard aprĂšs credential testing automatisĂ© đŸ§© Type d’article Analyse technique post-mortem combinant retour d’audit terrain (14 pare-feux), chronologie d’exploitation sur deux ans, et extraction de rĂšgles de dĂ©tection. But principal : documenter l’écart entre un pare-feu « patchĂ© » et un pare-feu rĂ©ellement durci. ...

26 juin 2026 Â· 4 min

Reconstruction d'une kill chain Akira Ransomware à partir de logs périmÚtre et endpoint

🔍 Contexte PubliĂ© le 28 mai 2026 sur le SANS Internet Storm Center par Manuel Humberto Santander PelĂĄez (Handler SANS ISC), cet article prĂ©sente la reconstruction complĂšte d’une kill chain Akira ransomware dans une organisation de taille moyenne, en utilisant exclusivement des syslogs SSLVPN de pare-feu et des exports EVTX Windows (canaux Security, System, PowerShell/Operational). Aucun EDR, aucun PCAP, aucun proxy log n’était disponible. đŸšȘ AccĂšs initial (Stage 1) L’attaquant a conduit une attaque par brute-force ciblant un compte SSLVPN local unique, depuis une seule adresse IP dans une plage d’hĂ©bergeur. Le compte Ă©tait dĂ©sactivĂ© dans Active Directory mais toujours provisionnĂ© localement sur le firewall, sans MFA. L’authentification rĂ©ussie est intervenue aprĂšs environ 6 heures d’attaque, sans pause — comportement typique du credential stuffing. ...

1 juin 2026 Â· 4 min

Reconstruction d'une kill chain Akira Ransomware via logs périmÚtre et endpoint

🔍 Contexte PubliĂ© le 27 mai 2026 par Manuel Humberto Santander PelĂĄez sur le SANS Internet Storm Center, cet article prĂ©sente la reconstruction complĂšte d’une kill chain Akira ransomware dans une organisation de taille moyenne, en utilisant exclusivement des syslogs SSLVPN de pare-feu et des exports EVTX Windows (Security, System, PowerShell/Operational). Aucun EDR, PCAP ou proxy log n’était disponible. 🎯 Environnement cible ForĂȘt Active Directory mono-site derriĂšre un NGFW pĂ©rimĂ©trique AccĂšs distant via SSLVPN pour une petite Ă©quipe Logs firewall couvrant ~7 jours avant l’évĂ©nement de chiffrement Exports EVTX de 2 contrĂŽleurs de domaine et 3 serveurs membres 🔗 DĂ©roulement de l’attaque Stage 1 – AccĂšs initial : ...

27 mai 2026 Â· 3 min

Compromission massive de SonicWall SSLVPN via identifiants valides, coïncidant avec l’incident MySonicWall

Selon Huntress (blog), une compromission Ă©tendue de dispositifs SonicWall SSLVPN a touchĂ© plus de 100 comptes rĂ©partis sur 16 environnements clients, avec des connexions malveillantes observĂ©es Ă  partir du 4 octobre. L’enquĂȘte met en Ă©vidence l’usage d’identifiants valides plutĂŽt que du bruteforce, et une origine rĂ©currente des connexions depuis l’adresse IP 202.155.8[.]73. 🚹 Sur le plan technique, les attaquants ont procĂ©dĂ© Ă  des authentifications rapides sur de multiples comptes, particuliĂšrement entre les 4 et 6 octobre. Les sessions prĂ©sentaient des comportements post-exploitation variables : certaines se dĂ©connectaient rapidement, tandis que d’autres Ă©voluaient vers du scan rĂ©seau et des tentatives d’accĂšs Ă  des comptes Windows locaux. ...

13 octobre 2025 Â· 2 min

Faille critique dans SonicWall SSLVPN permettant aux pirates de faire planter les pare-feu Ă  distance

SonicWall, un fournisseur majeur de solutions de sécurité réseau, a émis une alerte urgente concernant une vulnérabilité de haute gravité dans son interface SSLVPN Virtual Office. Cette vulnérabilité, suivie sous le nom de CVE-2025-32818, permet aux attaquants non authentifiés de faire planter les pare-feu à distance, causant des perturbations de réseau généralisées. Avec un score CVSS v3 de 7.5, cette faille affecte des dizaines de modÚles de pare-feu à travers les gammes de produits Gen7 et TZ80 de SonicWall. Les entreprises utilisant ces produits sont fortement encouragées à appliquer les correctifs nécessaires pour éviter toute exploitation potentielle de cette faille. ...

24 avril 2025 Â· 1 min
Derniùre mise à jour le: 15 juillet 2026 📝