Kwetsbaarheden verholpen in WatchGuard Fireware OS

WatchGuard heeft vier kritieke kwetsbaarheden verholpen in het iked-proces en de epm-service van Fireware OS, waarmee een ongeauthenticeerde aanvaller op afstand willekeurige code kan uitvoeren.

WatchGuard heeft kwetsbaarheden verholpen in WatchGuard Fireware OS, specifiek in het iked-proces en de epm-service van het Mobile Security-onderdeel. Het iked-proces bevat een stack-based buffer overflow, een type confusion-kwetsbaarheid en een heap overflow. Een ongeauthenticeerde aanvaller kan deze kwetsbaarheden misbruiken door speciaal geprepareerd netwerkverkeer naar een Firebox te sturen. Dat kan leiden tot het uitvoeren van willekeurige code met de rechten van het iked-proces, waarmee een aanvaller mogelijk volledige controle over het apparaat krijgt.

Daarnaast bevat de epm-service, onderdeel van het verouderde Mobile Security-component, een aparte stack-based buffer overflow die op vergelijkbare wijze op afstand en zonder authenticatie is te misbruiken.

Het NCSC registreert de kwetsbaarheden onder CVE-2026-19318, CVE-2026-19315, CVE-2026-19313 en CVE-2026-13086. Alle vier krijgen een CVSS v4-score van 9,3 — kritiek, vanwege de combinatie van een ongeauthenticeerde aanvalsvector en de mogelijkheid tot volledige code-executie op het apparaat. Getroffen is de Firebox-lijn van WatchGuard die op Fireware OS draait.

WatchGuard heeft updates uitgebracht die de kwetsbaarheden verhelpen. Beheerders vinden de exacte patchversies en releasenotes op het PSIRT-portaal van WatchGuard. Het NCSC classificeert het advies vooralsnog als “normaal” qua urgentie, maar de combinatie van een kritieke CVSS-score en een ongeauthenticeerde netwerkaanvalsvector op een randapparaat dat per definitie aan het internet blootstaat, maakt snel patchen aan te raden.

Firebox-apparaten staan doorgaans op de netwerkperimeter en zijn voor VPN- en beheerfunctionaliteit vaak direct vanaf het internet bereikbaar — precies de plek waar een ongeauthenticeerd lek de meeste schade kan aanrichten. Beheerders van WatchGuard-appliances doen er daarom verstandig aan de update op korte termijn te installeren, IKE- en VPN-diensten waar mogelijk tijdelijk te beperken tot vertrouwde IP-reeksen totdat is gepatcht, en het verouderde Mobile Security-component met de kwetsbare epm-service uit te schakelen als het niet actief wordt gebruikt.

Bron: NCSC-NL Advisories

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.