WatchGuard hat am Dienstag Updates für Fireware OS bereitgestellt, die 15 Sicherheitslücken schließen. Die schwerwiegendste davon, CVE-2026-86131 mit einem CVSS-Wert von 9.2, steckt in der Art und Weise, wie das Betriebssystem Client-Konfigurationen für BOVPN über TLS verarbeitet.
Die Schwachstelle erlaubt eine Code-Injection: Kontrolliert ein Angreifer den entfernten VPN-Server, kann er auf der sich verbindenden Firebox-Appliance Befehle mit Root-Rechten ausführen. Gepatcht ist das Problem in den Fireware-OS-Versionen 2026.3.2, 2026.2.3, 12.12.3 und 12.5.21.
Neben der kritischen Lücke beseitigen die Updates 13 Schwachstellen mit hohem Schweregrad. Sie reichen von Codeausführung über die Umgehung von Autorisierungsprüfungen und Denial-of-Service bis hin zu unbefugtem SSLVPN-Zugriff und dem Lesen beliebiger lokaler Dateien. Ein mittelschwerer Fehler in der Berechtigungsprüfung, der unbefugten Zugang zu Webanwendungen ermöglichte, wurde ebenfalls behoben. Mehrere der Fehler sind aus der Ferne und ohne Authentifizierung angreifbar.
Die Fireware-Updates folgten einen Tag auf Patches für WatchGuards Access Points, bei denen zwei kritische und eine hoch eingestufte Schwachstelle korrigiert wurden. Die beiden kritischen Probleme, CVE-2026-101891 und CVE-2026-86102, betreffen interne API-Dienste. Über sie ließe sich ohne Authentifizierung eine gültige API-Sitzung erlangen und anschließend beliebige Shell-Befehle auf dem darunterliegenden Betriebssystem ausführen.
Die dritte Schwachstelle in den Access Points ist eine OS-Command-Injection, die zur Ausnutzung administrative Rechte voraussetzt. Alle drei Fehler sind in der WatchGuard-AP-Version 3.4.8 behoben.
WatchGuard erklärt, dem Unternehmen seien keine Fälle bekannt, in denen eine der genannten Schwachstellen in freier Wildbahn ausgenutzt worden sei. Weitere Einzelheiten führt der Hersteller auf seiner Seite mit Sicherheitshinweisen auf.
