🛡 VULNERABILIDADES 🛡

WatchGuard corrige una crítica vulnerabilidad en Fireware OS que permite la ejecución remota de código.

🛡CyberObservatorio
Idioma

WatchGuard corrige una crítica vulnerabilidad en Fireware OS que permite la ejecución remota de código.

Fuente: Security Affairs

**Actualización de Seguridad de WatchGuard: Vulnerabilidades Críticas en Fireware OS**

En un entorno digital cada vez más amenazado por ciberataques sofisticados, la seguridad de los dispositivos de red se ha convertido en una prioridad tanto para empresas como para usuarios individuales. En este contexto, WatchGuard Technologies ha publicado actualizaciones de seguridad para su sistema operativo Fireware OS, abordando un total de 15 vulnerabilidades, entre las cuales se encuentra una crítica vulnerabilidad de inyección de código, identificada como CVE-2026-86131, que posee un puntaje CVSS de 9.2. Esta falla podría permitir a un atacante ejecutar comandos con privilegios de root en un dispositivo Firebox vulnerable.

La advertencia emitida por WatchGuard detalla que una vulnerabilidad de inyección de código en la gestión de configuraciones del cliente BOVPN sobre TLS permite a un atacante que controle el servidor VPN remoto ejecutar comandos arbitrarios como root en el Firebox conectado. Esta vulnerabilidad afecta específicamente la forma en que Fireware OS gestiona las configuraciones para clientes BOVPN sobre TLS, una característica utilizada para crear túneles VPN entre los dispositivos Firebox de WatchGuard.

Para que esta vulnerabilidad sea explotada, el atacante debe tener control sobre el servidor VPN remoto al que se conecta el Firebox vulnerable. Si se lleva a cabo con éxito, el atacante puede ejecutar comandos arbitrarios como root en el dispositivo conectado. Es importante señalar que esta vulnerabilidad no requiere interacción del usuario ni privilegios previos, lo que la convierte en una amenaza particularmente grave.

El BOVPN sobre TLS emplea un modelo cliente-servidor y puede enviar tráfico VPN a través del puerto TCP 443, un puerto que suele estar permitido por los cortafuegos de red. Esto hace que la característica sea útil en entornos donde el tráfico IPsec tradicional no puede atravesar fácilmente la red.

WatchGuard ha abordado la CVE-2026-86131 en las versiones Fireware OS 2026.3.2, 2026.2.3, 12.12.3 y 12.5.21. Las ramas afectadas incluyen versiones de Fireware anteriores a estas actualizaciones, dependiendo de la plataforma.

Además de la vulnerabilidad crítica mencionada, el proveedor ha abordado 13 vulnerabilidades de alta severidad que afectan diferentes componentes de Fireware OS. Estas fallas incluyen vulnerabilidades que podrían llevar a la ejecución remota de código, eludir autorizaciones, condiciones de denegación de servicio, accesos no autorizados a SSLVPN y lecturas arbitrarias de archivos.

Un ejemplo de estas vulnerabilidades es la CVE-2026-86101, con un puntaje CVSS de 7.2, que se refiere a un fallo de autorización en el proceso de inicio de sesión de SAML. Un usuario SAML autenticado de forma remota con acceso al Portal de Acceso podría abusar de una solicitud especialmente diseñada para obtener acceso no autorizado a Mobile VPN con SSL. La advertencia de WatchGuard señala que “una vulnerabilidad de autorización inapropiada en el proceso de inicio de sesión SAML de WatchGuard Fireware OS permite a un usuario SAML autenticado que solo tiene acceso al Portal de Acceso obtener acceso no autorizado a Mobile VPN con SSL a través de una solicitud especialmente elaborada”.

WatchGuard ha corregido este problema en las mismas versiones de Fireware OS.

Otra vulnerabilidad corregida permite a un atacante con acceso a la red adyacente enviar tráfico DHCP especialmente diseñado que puede desencadenar un desbordamiento de búfer basado en pila en el proceso fingerd. Esta falla, identificada como CVE-2026-81433 con un puntaje CVSS de 8.7, puede llevar a la ejecución de código arbitrario o a un fallo del proceso. En palabras de la compañía, “una vulnerabilidad de desbordamiento de búfer basado en pila en el demonio de análisis DHCP (fingerd) de WatchGuard Fireware OS permite a un atacante no autenticado con acceso a la red adyacente ejecutar código arbitrario o hacer que el proceso se bloquee enviando un paquete DHCP especialmente diseñado”.

La actualización también incluye un problema de autorización de severidad media que podría permitir el acceso no autorizado a aplicaciones web.

A pesar de la gravedad de estas vulnerabilidades, WatchGuard ha declarado que no tiene conocimiento de que se hayan explotado estas fallas de Fireware OS en entornos reales. La empresa ha publicado las correcciones y recomienda a los clientes que actualicen sus dispositivos Firebox afectados a las versiones corregidas apropiadas.

Por lo tanto, las organizaciones que utilizan dispositivos Firebox deben revisar sus versiones de Fireware OS y dar prioridad a las actualizaciones de seguridad del 29 de septiembre, especialmente donde se haya habilitado BOVPN sobre TLS. La atención a la seguridad en la infraestructura de red no solo protege a las empresas, sino que también es fundamental para salvaguardar la información sensible de los usuarios finales.

Sigue mis actualizaciones en Twitter: @securityaffairs y en Facebook y Mastodon.

Pierluigi Paganini

(SecurityAffairs – hacking, Fireware OS)

WatchGuard fixes critical Fireware OS flaw allowing remote code execution

Source: Security Affairs

WatchGuard has released security updates for Fireware OS thataddress 15 vulnerabilities, including a critical code injection flaw, tracked as CVE-2026-86131 (CVSS score of 9.2), that could allow an attacker to execute commands with root privileges on a vulnerable Firebox. “A code injection vulnerability in WatchGuard Fireware OS’s BOVPN Over TLS client configuration handling allows an attacker who controls the remote VPN server to execute arbitrary commands as root on the connecting Firebox.”reads the advisory. The flaw affects the way Fireware OS handles configurations for BOVPN over TLS clients, a feature used to create VPN tunnels between WatchGuard Firebox appliances. The attack requires the threat actor to control the remote VPN server to which the vulnerable Firebox connects. If successfully exploited, the attacker can execute arbitrary commands as root on the connecting appliance. The vulnerability does not require user interaction or prior privileges. BOVPN over TLS uses a client-server model and can send VPN traffic over TCP port 443, a port commonly allowed through network firewalls. This makes the feature useful in environments where traditional IPsec traffic cannot easily pass through the network. WatchGuard addressed CVE-2026-86131 in Fireware OS 2026.3.2, 2026.2.3, 12.12.3 and 12.5.21. The affected branches include Fireware versions below those releases, depending on the platform. The vendor also addresses 13 high-severity vulnerabilities affecting different Fireware OS components. The flaws include vulnerabilities that could lead to remote code execution, authorization bypass, denial-of-service conditions, unauthorized SSLVPN access and arbitrary file reads. One example is CVE-2026-86101 (CVSS score of 7.2), a high-severity authorization flaw in the SAML login process. A remote authenticated SAML user with access to the Access Portal could abuse a specially crafted request to obtain unauthorized Mobile VPN with SSL access. “An improper authorization vulnerability in WatchGuard Fireware OS’s SAML login process allows a remote, authenticated SAML user with access only to the Access Portal to obtain unauthorized Mobile VPN with SSL access through a specially crafted request.”states the advisory. WatchGuard fixed the issue in the same Fireware OS releases. Another patched issue allows an attacker with adjacent network access to send specially crafted DHCP traffic that can trigger a stack-based buffer overflow in thefingerdprocess. The flaw, tracked as CVE-2026-81433 (CVSS score of 8.7), can lead to arbitrary code execution or a crash. “A stack-based buffer overflow vulnerability in WatchGuard Fireware OS’s DHCP fingerprinting daemon (fingerd) allows an unauthenticated attacker with adjacent network access to execute arbitrary code or crash the process by sending a specially crafted DHCP packet.”the company states. The update also includes a medium-severity authorization issue that could allow unauthorized access to web applications. The vendor pointed out it is not aware of exploitation of these Fireware OS vulnerabilities in the wild. The company has published the fixes and recommends customers update affected Firebox appliances to the appropriate patched release. Organizations using Firebox appliances should therefore review their Fireware OS versions and prioritize the September 29 security updates, particularly where BOVPN over TLS is enabled. Follow me on Twitter:@securityaffairsandFacebookandMastodon Pierluigi Paganini (SecurityAffairs– hacking, Fireware OS)

WatchGuard corrige una crítica vulnerabilidad en Fireware OS que permite la ejecución remota de código. | Ciberseguridad - NarcoObservatorio