Betroffen ist ein interner API-Dienst auf den WatchGuard Access Points. Die Zugriffskontrolle dieses Dienstes ist fehlerhaft umgesetzt: Er prüft nicht ausreichend, ob eine anfragende Gegenstelle überhaupt berechtigt ist. Dadurch kann ein Angreifer, der lediglich Netzwerkzugriff auf den Access Point besitzt und sich nicht zuvor anmelden muss, eine gültige API-Sitzung erlangen. Mit einer solchen Sitzung agiert er gegenüber der Schnittstelle als legitimer Nutzer und kann die darüber bereitgestellten Funktionen ansprechen. Entscheidend für die Angreifbarkeit ist somit allein die Erreichbarkeit des Geräts im Netz – Zugangsdaten oder eine Interaktion durch Benutzer sind nicht erforderlich. Da Access Points den drahtlosen Netzzugang bereitstellen, ist ein unberechtigter Verwaltungszugriff auf diese Geräte besonders heikel.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel WatchGuard schließt kritische Code-Injection-Lücke in Fireware OS 30.09.2026