WatchGuard schließt kritische Lücke in Fireware OS

WatchGuard schließt kritische Lücke in Fireware OS

WatchGuard hat Sicherheitsupdates für Fireware OS veröffentlicht, das Betriebssystem seiner Firebox-Firewalls. Die Updates beheben 15 Schwachstellen. Eine davon gilt als kritisch und kann zur Ausführung von Schadcode aus der Ferne mit Root-Rechten führen.

Die neue Fireware-OS-Version erschien einen Tag, nachdem das Unternehmen drei Lücken in seinen Access-Point-Produkten gestopft hatte. Zwei davon waren ebenfalls als kritisch eingestuft.

Nach Angaben von WatchGuard ist bislang nicht bekannt, dass eine dieser Schwachstellen aktiv ausgenutzt wird.

Ein bösartiger VPN-Server kann die Firebox übernehmen

Die schwerwiegendste Lücke trägt die Kennung CVE-2026-86131 und hat einen CVSS-Wert von 9,2. WatchGuard beschreibt sie als Code-Injection-Schwachstelle in der Verarbeitung von BOVPN-over-TLS-Clientkonfigurationen durch Fireware OS. BOVPN steht für Branch Office VPN, die WatchGuard-Funktion zur Verbindung von Netzwerken an verschiedenen Standorten.

Das Angriffsszenario ist ungewöhnlich. Der Angreifer muss den entfernten VPN-Server kontrollieren, mit dem sich eine Firebox verbindet. Gelingt der Angriff, kann er auf der verbindenden Firebox Befehle als Root ausführen.

Damit kehrt sich das übliche Vertrauensverhältnis um. Administratoren betrachten die Firewall normalerweise als die geschützte Seite einer VPN-Verbindung. Hier könnte ein feindlicher oder kompromittierter Endpunkt am anderen Ende des Tunnels die volle Kontrolle über das Gerät erlangen.

Die Lücke ist in folgenden Fireware-OS-Versionen behoben:

  • 2026.3.2
  • 2026.2.3
  • 12.12.3
  • 12.5.21

Dreizehn schwere Fehler im selben Release

Dieselben Updates beheben 13 Schwachstellen mit hohem Schweregrad. Je nach Fehler könnte eine erfolgreiche Ausnutzung zu Folgendem führen:

  • Ausführung von Code aus der Ferne
  • Umgehung der Autorisierung
  • Denial-of-Service (DoS)
  • unbefugtem SSLVPN-Zugriff
  • beliebigem Auslesen lokaler Dateien

Außerdem hat WatchGuard ein Autorisierungsproblem mittleren Schweregrads behoben, über das Angreifer unbefugt auf Webanwendungen zugreifen könnten.

Laut dem Unternehmen lassen sich mehrere der gepatchten Lücken aus der Ferne und ohne Authentifizierung ausnutzen. Bei Geräten, die am Netzwerkrand stehen, ist genau das ein Detail, das Updates in der Prioritätenliste nach oben rücken lassen sollte.

Access-Point-Lücken bereits einen Tag zuvor behoben

Die Patches für Fireware OS folgten auf separate Korrekturen für die Access-Point-Produkte von WatchGuard.

Zwei kritische Fehler mit den Kennungen CVE-2026-101891 und CVE-2026-86102 betreffen interne API-Dienste. Über sie könnte ein Angreifer ohne Authentifizierung eine gültige API-Sitzung erhalten und anschließend beliebige Shell-Befehle auf dem zugrunde liegenden Betriebssystem ausführen.

Beim dritten Fehler handelt es sich um eine OS-Command-Injection-Lücke mit hohem Schweregrad. Anders als bei den kritischen Lücken sind für die Ausnutzung Administratorrechte nötig.

Alle drei Access-Point-Schwachstellen sind in WatchGuard AP Version 3.4.8 behoben. Weitere Details finden sich auf der Seite mit den Sicherheitshinweisen von WatchGuard.

Unsere Einschätzung

Bislang sind keine Angriffe bekannt, doch die Erfahrung mit Edge-Geräten spricht dafür, dass das Zeitfenster für ein gefahrloses Update kurz sein könnte. In den vergangenen Wochen wurden sowohl die RCE-Lücke im Check-Point-VPN als auch Fehler in Citrix NetScaler nach ihrer Veröffentlichung angegriffen. Firewalls und VPN-Gateways sind lohnende Ziele, weil sie aus dem Internet erreichbar sind und Angreifern einen Brückenkopf im Netzwerk verschaffen.

Die kritische Fireware-Lücke hat einen engeren Angriffspfad, weil sie einen bösartigen VPN-Server voraussetzt. Die schweren Lücken, die sich ohne Authentifizierung ausnutzen lassen, könnten in der Praxis das größere Risiko sein, vor allem jene, die den SSLVPN-Zugang betreffen. Organisationen, die Firebox-Geräte oder WatchGuard-Access-Points betreiben, sollten aktualisieren und prüfen, welchen entfernten VPN-Endpunkten ihre Geräte vertrauen.

Es lohnt sich zu beobachten, ob Forscher in den kommenden Tagen technische Details oder Proof-of-Concept-Code veröffentlichen. Bei anderen Herstellern war das oft der Moment, in dem Scans und Angriffe einsetzten.