Direct naar de inhoud
Beveiligingsnieuws

WatchGuard Fireware OS: kritieke code-injection gepatcht

Fireware OS code-injection

WatchGuard heeft updates uitgebracht voor meerdere kwetsbaarheden in Fireware OS. De meest opvallende is een kritieke remote code execution-fout die als Fireware OS code-injection is beschreven. Volgens de leverancier kan een aanvaller, onder specifieke omstandigheden, via een VPN-verbinding opdrachten uitvoeren met rootrechten op de Firebox-appliance.

Naast deze kritieke issue lost WatchGuard in totaal 15 kwetsbaarheden op, waaronder hoog- en medium-ernstige problemen die kunnen leiden tot onder meer misbruik van autorisatie, denial-of-service en ongeautoriseerde toegang tot SSLVPN.

Kritieke Fireware OS code-injection: wat is er aan de hand?

De kwetsbaarheid is gelabeld als CVE-2026-86131 met een CVSS-score van 9.2. WatchGuard omschrijft het probleem als code injection in de manier waarop het besturingssysteem BOVPN-over-TLS clientconfiguraties verwerkt.

Het risico zit vooral in de combinatie van netwerklogica en inputverwerking: als een aanvaller de remote VPN-server beheerst, kan die mogelijk code laten injecteren en daarmee commando’s uitvoeren op het systeem dat de verbinding tot stand brengt. In de beschrijving van WatchGuard gaat het dan om root-rechten op de Firebox.

Welke Fireware OS versies moeten worden bijgewerkt?

WatchGuard geeft aan dat de kwetsbaarheid is opgelost in de volgende Fireware OS-versies:

  • 2026.3.2
  • 2026.2.3
  • 12.12.3
  • 12.5.21

Het advies is om systemen die binnen deze kwetsbare range vallen zo snel mogelijk te upgraden naar een versienummer dat de patch bevat. Daarmee verlaag je direct de kans op misbruik, ook als je omgeving (nog) niet is getroffen.

Meer dan één kwetsbaarheid: 13 high-severity en extra medium-issues

De updatecampagne bevat ook fixes voor 13 high-severity kwetsbaarheden. Deze categorie problemen kan uiteenlopende gevolgen hebben, van RCE tot problemen met autorisatie en denial-of-service.

Volgens WatchGuard kunnen verschillende van deze gebreken worden misbruikt door aanvallers zonder authenticatie. In de advisering worden bovendien scenario’s genoemd zoals ongeautoriseerde SSLVPN-toegang en willekeurige lokale bestandreads (arbitrary local file reads).

Daarnaast is er een medium-severity kwestie opgelost die te maken heeft met improper authorization. Daarmee kan ongeautoriseerde toegang tot webapplicaties ontstaan. Hoewel dit minder kritisch is dan de RCE-lijn, kan het in de praktijk alsnog een groot effect hebben op vertrouwelijkheid en integriteit van je diensten.

Ook een timing-signaal: patches kort na Access Point issues

WatchGuard publiceerde de Fireware OS updates één dag nadat het bedrijf ook fixes had uitgerold voor meerdere kwetsbaarheden in Access Points. Daarbij gaat het om issues die invloed hebben op interne API-diensten.

De kritieke Access Point-kwetsbaarheden zijn gelabeld als CVE-2026-101891 en CVE-2026-86102. In de omschrijving staat dat aanvallers mogelijk een geldig API-sessie kunnen verkrijgen zonder authenticatie en vervolgens willekeurige shellcommando’s kunnen uitvoeren op het onderliggende besturingssysteem.

Voor deze Access Point problemen verwijst WatchGuard naar WatchGuard AP versie 3.4.8 als oplosversie.

Zijn er tekenen van misbruik in het wild?

WatchGuard meldt dat het niet op de hoogte is van gevallen waarbij deze kwetsbaarheden actief worden uitgebuit in het wild. Dat neemt de urgentie niet volledig weg: gezien de ernst (zeker bij de Fireware OS code-injection met CVSS 9.2) is het verstandig om de updates prioriteit te geven.

Voor organisaties die beheer doen op afstand of afhankelijk zijn van VPN-toegang, is het extra belangrijk om het upgradeproces te plannen: test de update waar mogelijk, check compatibiliteit met je configuraties en zorg dat je beheerkanalen klaarstaan voor het geval je na de update validatie nodig hebt.

Wat je nu kunt doen: patching en risico-inschatting

Als je Fireware OS gebruikt, kun je in de komende dagen dit soort stappen zetten:

  • Inventariseer welke Firebox-appliances welke Fireware OS-versie draaien.
  • Upgrade direct naar een van de vermelde veilige versies (2026.3.2, 2026.2.3, 12.12.3 of 12.5.21).
  • Controleer VPN- en SSLVPN-configuraties (met name onderdelen die te maken hebben met BOVPN-over-TLS clientconfiguraties).
  • Herzie toegangsrechten en logging rondom VPN-verbindingen, zodat je verdachte patronen sneller ziet.
  • Volg advisories op de securitypagina van WatchGuard voor aanvullende updates of mitigaties.

Ook als je omgeving momenteel niet wordt misbruikt, helpt deze aanpak om het “window of exposure” na publicatie van een kritieke RCE-fout zo klein mogelijk te houden.

Gerelateerde context: patchen in een bredere trend

Deze update past in een bredere golf van beveiligingsmaatregelen waarbij leveranciers zowel netwerkcomponenten als browsers en diensten harden. Ter vergelijking: ook bij andere softwarepakketten verschijnen geregeld patches voor tientallen kwetsbaarheden tegelijk. Zo publiceerde eerder informatie over het patchen van 100+ kwetsbaarheden in Chrome en Firefox.

Verder zie je in het veld dat aanvallers zich richten op campagnes rondom misbruik van externe services en toegangsmechanismen. Als je team vooral gericht is op dreigingen zoals identiteits- en sessieaanvallen, kan het nuttig zijn om mee te lezen over hoe partijen sessies en omgevingen misbruiken, bijvoorbeeld via CSuite phishing bij Microsoft 365 sessies.

Conclusie

De kern van dit nieuws is duidelijk: WatchGuard heeft Fireware OS gepatcht tegen meerdere kwetsbaarheden, waaronder de kritieke Fireware OS code-injection (CVE-2026-86131, CVSS 9.2). Afhankelijk van de omstandigheden kan die fout leiden tot remote code execution met root-rechten.

Werk daarom je Firebox-environments zo snel mogelijk bij naar de door WatchGuard genoemde versies. Door nu te patchen, beperk je het risico op misbruik en voorkom je dat een kritieke netwerkcomponent een ingang wordt voor aanvallers.

Bron: https://www.securityweek.com/watchguard-patches-critical-fireware-os-code-injection-vulnerability/