WatchGuard dicht kritiek codelek in Fireware OS
WatchGuard heeft beveiligingsupdates uitgebracht voor Fireware OS, het besturingssysteem van de Firebox-firewalls van het bedrijf. De updates verhelpen 15 kwetsbaarheden, waarvan er een als kritiek is aangemerkt en kan leiden tot het op afstand uitvoeren van code met rootrechten.
De Fireware OS-release kwam een dag nadat het bedrijf drie lekken in zijn Access Point-producten had gedicht. Twee daarvan waren eveneens kritiek.
WatchGuard zegt niet op de hoogte te zijn van misbruik van een van deze kwetsbaarheden in de praktijk.
Kwaadaardige VPN-server kan Firebox overnemen
Het ernstigste probleem heeft kenmerk CVE-2026-86131 en een CVSS-score van 9,2. WatchGuard omschrijft het als een code-injectielek in de manier waarop Fireware OS omgaat met clientconfiguraties voor BOVPN over TLS. BOVPN staat voor Branch Office VPN, de functie van WatchGuard om netwerken op verschillende locaties met elkaar te verbinden.
Het aanvalsscenario is ongebruikelijk. De aanvaller moet de externe VPN-server in handen hebben waarmee een Firebox verbinding maakt. Slaagt de aanval, dan kan de aanvaller als root opdrachten uitvoeren op de Firebox die verbinding maakt.
Daarmee wordt de gebruikelijke vertrouwensrelatie omgedraaid. Beheerders zien de firewall doorgaans als de beschermde kant van een VPN-verbinding. Hier kan een vijandig of gecompromitteerd eindpunt aan de andere kant van de tunnel volledige controle over het apparaat krijgen.
Het lek is verholpen in de volgende versies van Fireware OS:
- 2026.3.2
- 2026.2.3
- 12.12.3
- 12.5.21
Dertien ernstige bugs in dezelfde release
Dezelfde updates pakken 13 kwetsbaarheden met een hoge ernst aan. Afhankelijk van de bug kan succesvol misbruik leiden tot:
- het op afstand uitvoeren van code
- het omzeilen van autorisatie
- denial-of-service (DoS)
- onbevoegde toegang tot SSLVPN
- het willekeurig uitlezen van lokale bestanden
Daarnaast heeft WatchGuard een middelzwaar probleem met onjuiste autorisatie verholpen, waardoor aanvallers onbevoegd toegang tot webapplicaties konden krijgen.
Volgens het bedrijf zijn meerdere van de gedichte lekken op afstand en zonder authenticatie te misbruiken. Bij apparaten die aan de rand van het netwerk staan, is dat precies het soort detail dat patchen hoger op de prioriteitenlijst zou moeten zetten.
Access Point-lekken een dag eerder gedicht
De patches voor Fireware OS volgden op een aparte reeks fixes voor de Access Point-producten van WatchGuard.
Twee kritieke bugs, met kenmerk CVE-2026-101891 en CVE-2026-86102, treffen interne API-diensten. Door ze te misbruiken kan een aanvaller zonder authenticatie een geldige API-sessie verkrijgen en vervolgens willekeurige shellopdrachten uitvoeren op het onderliggende besturingssysteem.
De derde bug is een ernstig lek waarmee OS-opdrachten kunnen worden geinjecteerd. Anders dan bij de kritieke lekken zijn voor misbruik hiervan beheerdersrechten nodig.
Alle drie de Access Point-kwetsbaarheden zijn verholpen in WatchGuard AP versie 3.4.8. Meer details staan op de pagina met beveiligingsadviezen van WatchGuard.
Onze analyse
Er is tot nu toe geen misbruik gemeld, maar de geschiedenis van edge-apparaten laat zien dat de tijd om veilig te patchen kort kan zijn. De afgelopen weken zijn zowel het RCE-lek in de VPN van Check Point als bugs in Citrix NetScaler na openbaarmaking aangevallen. Firewalls en VPN-gateways zijn aantrekkelijke doelwitten, omdat ze aan het internet blootstaan en aanvallers een voet tussen de deur geven in het netwerk.
De kritieke Fireware-bug heeft een smaller aanvalspad, omdat die afhankelijk is van een kwaadaardige VPN-server. De ernstige lekken waarvoor geen authenticatie nodig is, vormen in de praktijk mogelijk het grotere risico, vooral die rond SSLVPN-toegang. Organisaties met Firebox-apparaten of access points van WatchGuard doen er goed aan te updaten en na te gaan welke externe VPN-eindpunten hun apparaten vertrouwen.
Het is de moeite waard om in de gaten te houden of onderzoekers de komende dagen technische details of proof-of-concept-code publiceren. Bij andere leveranciers was dat vaak het moment waarop het scannen en misbruiken begon.
