**Actualización de Seguridad de WatchGuard: Vulnerabilidades Críticas en Fireware OS**
En un entorno digital cada vez más amenazado por ciberataques sofisticados, la seguridad de los dispositivos de red se ha convertido en una prioridad tanto para empresas como para usuarios individuales. En este contexto, WatchGuard Technologies ha publicado actualizaciones de seguridad para su sistema operativo Fireware OS, abordando un total de 15 vulnerabilidades, entre las cuales se encuentra una crítica vulnerabilidad de inyección de código, identificada como CVE-2026-86131, que posee un puntaje CVSS de 9.2. Esta falla podría permitir a un atacante ejecutar comandos con privilegios de root en un dispositivo Firebox vulnerable.
La advertencia emitida por WatchGuard detalla que una vulnerabilidad de inyección de código en la gestión de configuraciones del cliente BOVPN sobre TLS permite a un atacante que controle el servidor VPN remoto ejecutar comandos arbitrarios como root en el Firebox conectado. Esta vulnerabilidad afecta específicamente la forma en que Fireware OS gestiona las configuraciones para clientes BOVPN sobre TLS, una característica utilizada para crear túneles VPN entre los dispositivos Firebox de WatchGuard.
Para que esta vulnerabilidad sea explotada, el atacante debe tener control sobre el servidor VPN remoto al que se conecta el Firebox vulnerable. Si se lleva a cabo con éxito, el atacante puede ejecutar comandos arbitrarios como root en el dispositivo conectado. Es importante señalar que esta vulnerabilidad no requiere interacción del usuario ni privilegios previos, lo que la convierte en una amenaza particularmente grave.
El BOVPN sobre TLS emplea un modelo cliente-servidor y puede enviar tráfico VPN a través del puerto TCP 443, un puerto que suele estar permitido por los cortafuegos de red. Esto hace que la característica sea útil en entornos donde el tráfico IPsec tradicional no puede atravesar fácilmente la red.
WatchGuard ha abordado la CVE-2026-86131 en las versiones Fireware OS 2026.3.2, 2026.2.3, 12.12.3 y 12.5.21. Las ramas afectadas incluyen versiones de Fireware anteriores a estas actualizaciones, dependiendo de la plataforma.
Además de la vulnerabilidad crítica mencionada, el proveedor ha abordado 13 vulnerabilidades de alta severidad que afectan diferentes componentes de Fireware OS. Estas fallas incluyen vulnerabilidades que podrían llevar a la ejecución remota de código, eludir autorizaciones, condiciones de denegación de servicio, accesos no autorizados a SSLVPN y lecturas arbitrarias de archivos.
Un ejemplo de estas vulnerabilidades es la CVE-2026-86101, con un puntaje CVSS de 7.2, que se refiere a un fallo de autorización en el proceso de inicio de sesión de SAML. Un usuario SAML autenticado de forma remota con acceso al Portal de Acceso podría abusar de una solicitud especialmente diseñada para obtener acceso no autorizado a Mobile VPN con SSL. La advertencia de WatchGuard señala que “una vulnerabilidad de autorización inapropiada en el proceso de inicio de sesión SAML de WatchGuard Fireware OS permite a un usuario SAML autenticado que solo tiene acceso al Portal de Acceso obtener acceso no autorizado a Mobile VPN con SSL a través de una solicitud especialmente elaborada”.
WatchGuard ha corregido este problema en las mismas versiones de Fireware OS.
Otra vulnerabilidad corregida permite a un atacante con acceso a la red adyacente enviar tráfico DHCP especialmente diseñado que puede desencadenar un desbordamiento de búfer basado en pila en el proceso fingerd. Esta falla, identificada como CVE-2026-81433 con un puntaje CVSS de 8.7, puede llevar a la ejecución de código arbitrario o a un fallo del proceso. En palabras de la compañía, “una vulnerabilidad de desbordamiento de búfer basado en pila en el demonio de análisis DHCP (fingerd) de WatchGuard Fireware OS permite a un atacante no autenticado con acceso a la red adyacente ejecutar código arbitrario o hacer que el proceso se bloquee enviando un paquete DHCP especialmente diseñado”.
La actualización también incluye un problema de autorización de severidad media que podría permitir el acceso no autorizado a aplicaciones web.
A pesar de la gravedad de estas vulnerabilidades, WatchGuard ha declarado que no tiene conocimiento de que se hayan explotado estas fallas de Fireware OS en entornos reales. La empresa ha publicado las correcciones y recomienda a los clientes que actualicen sus dispositivos Firebox afectados a las versiones corregidas apropiadas.
Por lo tanto, las organizaciones que utilizan dispositivos Firebox deben revisar sus versiones de Fireware OS y dar prioridad a las actualizaciones de seguridad del 29 de septiembre, especialmente donde se haya habilitado BOVPN sobre TLS. La atención a la seguridad en la infraestructura de red no solo protege a las empresas, sino que también es fundamental para salvaguardar la información sensible de los usuarios finales.
Sigue mis actualizaciones en Twitter: @securityaffairs y en Facebook y Mastodon.
Pierluigi Paganini
(SecurityAffairs – hacking, Fireware OS)