Ce que ça change pour une PME
- La faille touche la totalité des gammes SonicOS actives : Gen6 (TZ 300 à TZ 600, NSA 2650 à 6650, SOHO 250...), Gen7 et Gen8 (TZ80 à TZ680, NSa 2800 à 5800).
- Seul Gen8 dispose d'un correctif, la version 8.2.2-8015. Gen7 est en attente d'une mise à jour, Gen6 n'a reçu qu'une recommandation de contournement.
- La faille permet de manipuler l'en-tête Host pour rediriger un utilisateur de l'interface de gestion vers un domaine arbitraire — sans authentification préalable, selon le score CVSS publié.
- Aucune exploitation active n'est signalée et le CISA ne classe pas cette faille parmi celles activement exploitées. Ce n'est pas l'urgence d'une faille exploitée, mais l'interface d'administration doit rester hors de portée d'Internet en attendant un correctif Gen6/Gen7.
Le CERT-FR a publié le 6 août l'avis CERTFR-2026-AVI-0972 sur une vulnérabilité de SonicOS, le système d'exploitation qui équipe l'ensemble des pare-feu SonicWall — la marque la plus répandue, avec Fortinet, sur le marché des boîtiers de sécurité vendus aux petites entreprises. L'avis couvre trois générations de matériel à la fois, ce qui en fait un cas rare où la quasi-totalité du parc installé d'un éditeur est concernée par la même faille.
La vulnérabilité est répertoriée CVE-2026-0516. Selon la fiche publiée par le NIST (NVD), il s'agit d'une neutralisation incorrecte de l'en-tête HTTP Host, catégorie CWE-644. Un attaquant distant peut manipuler cet en-tête pour rediriger les utilisateurs de l'interface de gestion du pare-feu vers un domaine web de son choix. Le score CVSS retenu est de 6,5 sur 10, sévérité moyenne. Le vecteur publié ne demande ni privilège ni interaction préalable de la victime pour être déclenché côté serveur. Ce score provient d'une évaluation CISA-ADP ; le NIST n'a pas encore publié la sienne.
Ce n'est pas une prise de contrôle du pare-feu. C'est une manipulation de redirection sur l'interface d'administration — le genre de brique qui sert typiquement à préparer une page de phishing crédible ou à détourner un flux d'authentification, sans que le CERT-FR ni le NVD ne détaillent de scénario d'exploitation allant plus loin.
Les modèles concernés
L'avis CERT-FR liste des identifiants de version précis pour chaque génération :
| Génération | Modèles | Versions vulnérables | Correctif |
|---|---|---|---|
| Gen6 | SOHOW, TZ 300/300W/400/400W/500/500W/600, TZ 300P/600P, SOHO 250/250W, TZ 350/350W, NSA 2650 à 6650, SM 9200 à 9650 | 6.5.5.2-28n et antérieures | Aucun — contournement recommandé |
| Gen7 | Firewalls et variantes NSv | 7.0.1-5169 et 7.3.3-7015, et antérieures | Aucun — mise à jour annoncée, non encore publiée |
| Gen8 | TZ80 à TZ680, NSa 2800/3800/4800/5800 | Antérieures à 8.2.2-8015 | 8.2.2-8015 |
Les modèles TZ et SOHO de la liste Gen6 comptent parmi les boîtiers les plus vendus aux entreprises de dix à cinquante salariés en France depuis une dizaine d'années. Une bonne partie du parc installé chez ce type de structure tourne encore sur cette gamme, faute de raison de migrer tant que le boîtier fait son travail.
Ce qui manque à cet avis
Ni le CERT-FR ni la fiche NVD ne mentionnent d'exploitation active. La vulnérabilité n'apparaît pas non plus au catalogue des failles activement exploitées (KEV) du CISA américain à la date de rédaction. Le CERT-FR cite comme documentation le bulletin de sécurité SonicWall SNWLID-2026-0009, daté du 5 août. Ce site n'a pas pu consulter ce bulletin directement : sa page nécessite un rendu JavaScript inaccessible aux outils utilisés pour cette vérification. Le détail du contournement recommandé pour les boîtiers Gen6, et la date annoncée pour le correctif Gen7, ne sont donc pas repris ici faute de confirmation directe. À demander au support SonicWall pour qui gère un boîtier Gen6 ou Gen7.
Ce qu'il faut vérifier aujourd'hui
- Identifiez la génération et la version de votre pare-feu SonicWall : le numéro de modèle et la version de firmware apparaissent sur la page d'accueil de l'interface d'administration, ou dans System > Status.
- Si vous êtes en Gen8 sur une version antérieure à 8.2.2-8015, planifiez la mise à jour. La faille n'est pas exploitée activement, ce qui laisse le temps de la tester avant déploiement plutôt que de la pousser dans l'urgence.
- Si vous êtes en Gen6 ou Gen7, aucun correctif n'est disponible aujourd'hui. La mesure la plus directe en attendant : vérifier que l'interface de gestion du boîtier (HTTPS management) n'est pas exposée sur Internet, mais accessible uniquement depuis le réseau interne ou via VPN. C'est une règle d'hygiène de base pour tout pare-feu, faille ou non, et elle réduit directement la surface d'attaque de celle-ci.
- Si l'administration du pare-feu est confiée à un prestataire, la question à lui poser cette semaine : le boîtier tourne sur quelle version, et l'accès à son interface de gestion est-il limité au réseau interne ?
La sévérité moyenne, 6,5 sur 10, et l'absence d'exploitation active distinguent ce dossier d'une faille critique exploitée en urgence. Il justifie une vérification cette semaine, pas un arrêt de service dans la journée.