Mittwoch · 02.09.2026 Ausgabe 4885 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-19318

9,3 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen ist der iked-Prozess des Betriebssystems WatchGuard Fireware OS, also die Komponente, die den Aufbau von VPN-Verbindungen über das IKE-Protokoll abwickelt. Dort prüft die Software eingehende Daten nicht ausreichend, sodass ein Speicherbereich auf dem Stack überschrieben werden kann (Stack-basierter Pufferüberlauf). Ein Angreifer muss dafür lediglich besonders präparierte Netzwerkpakete an das Gerät senden – ohne Anmeldung, ohne gültige Zugangsdaten und ohne Mitwirkung eines Benutzers. Gelingt der Angriff, kann er beliebigen Code auf dem Gerät ausführen und damit die Kontrolle über die Firewall übernehmen. Da der VPN-Dienst naturgemäß aus dem Internet erreichbar sein muss, ist die Angriffsfläche unmittelbar exponiert. Weil es sich um ein Sicherheits-Gateway handelt, gefährdet eine Übernahme nicht nur das Gerät selbst, sondern auch das dahinterliegende Netzwerk und den darüber geleiteten Datenverkehr.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln