WatchGuard corrige un fallo crítico de inyección en Fireware
WatchGuard ha publicado actualizaciones de seguridad para Fireware OS, el sistema operativo de sus cortafuegos Firebox. Las actualizaciones corrigen 15 vulnerabilidades, una de ellas calificada como crítica, que puede permitir la ejecución remota de código con privilegios de root.
La nueva versión de Fireware OS llegó un día después de que la compañía corrigiera tres fallos en sus productos Access Point. Dos de ellos también eran críticos.
WatchGuard afirma que no le consta que ninguna de estas vulnerabilidades se esté explotando activamente.
Un servidor VPN malicioso puede tomar el control del Firebox
El problema más grave se identifica como CVE-2026-86131 y tiene una puntuación CVSS de 9,2. WatchGuard lo describe como un fallo de inyección de código en la forma en que Fireware OS gestiona las configuraciones de cliente de BOVPN sobre TLS. BOVPN significa Branch Office VPN, la función de WatchGuard para conectar redes de distintas sedes.
El escenario de ataque es poco habitual. El atacante tiene que controlar el servidor VPN remoto al que se conecta un Firebox. Si el ataque tiene éxito, puede ejecutar comandos como root en el Firebox que establece la conexión.
Esto da la vuelta a la relación de confianza habitual. Los administradores suelen considerar el cortafuegos como el lado protegido de un enlace VPN. Aquí, un extremo hostil o comprometido al otro lado del túnel podría hacerse con el control total del dispositivo.
El fallo está corregido en estas versiones de Fireware OS:
- 2026.3.2
- 2026.2.3
- 12.12.3
- 12.5.21
Trece fallos de gravedad alta en la misma versión
Las mismas actualizaciones solucionan 13 vulnerabilidades de gravedad alta. Según el fallo, su explotación podría permitir:
- ejecución remota de código
- elusión de la autorización
- denegación de servicio (DoS)
- acceso no autorizado a SSLVPN
- lectura arbitraria de archivos locales
WatchGuard también ha corregido un problema de autorización indebida de gravedad media que podría dar a los atacantes acceso no autorizado a aplicaciones web.
Según la compañía, varios de los fallos corregidos pueden explotarse de forma remota y sin autenticación. En dispositivos situados en el perímetro de la red, este es el tipo de detalle que debería hacer subir la actualización en la lista de prioridades.
Fallos en los Access Point corregidos un día antes
Los parches de Fireware OS llegaron después de otra tanda de correcciones para los productos Access Point de WatchGuard.
Dos fallos críticos, identificados como CVE-2026-101891 y CVE-2026-86102, afectan a servicios internos de la API. Aprovechándolos, un atacante podría obtener una sesión de API válida sin autenticarse y después ejecutar comandos de shell arbitrarios en el sistema operativo subyacente.
El tercer fallo es una inyección de comandos del sistema operativo de gravedad alta. A diferencia de los fallos críticos, para explotarlo se necesitan privilegios de administrador.
Las tres vulnerabilidades de los Access Point están corregidas en la versión 3.4.8 de WatchGuard AP. Hay más información en la página de avisos de seguridad de WatchGuard.
Nuestra opinión
Por ahora no se ha informado de ninguna explotación, pero la historia de los dispositivos perimetrales indica que el margen para actualizar con tranquilidad puede ser corto. En las últimas semanas, tanto el fallo RCE en la VPN de Check Point como los fallos de Citrix NetScaler han sido atacados tras hacerse públicos. Los cortafuegos y las pasarelas VPN son objetivos atractivos porque están expuestos a internet y dan a los atacantes un punto de apoyo dentro de la red.
El fallo crítico de Fireware tiene una vía de ataque más limitada, ya que depende de un servidor VPN malicioso. Los fallos de gravedad alta que no requieren autenticación pueden suponer un riesgo práctico mayor, sobre todo los que afectan al acceso SSLVPN. Las organizaciones que usen equipos Firebox o puntos de acceso de WatchGuard deberían actualizar y revisar en qué extremos VPN remotos confían sus dispositivos.
Conviene estar atentos a si los investigadores publican detalles técnicos o código de prueba de concepto en los próximos días. Con otros fabricantes, ese ha sido a menudo el momento en que empezaron los escaneos y la explotación.
