Kwetsbaarheden verholpen in WatchGuard Fireware OS

NCSC-advies: WatchGuard dicht 14 Fireware OS-lekken, waaronder kritieke RCE CVE-2026-86131 (CVSS 9,2) via BOVPN over TLS. Geen misbruik bekend.

WatchGuard heeft veertien kwetsbaarheden verholpen in Fireware OS, waarvan er één als kritiek geldt en twaalf als hoog. De impact varieert sterk per fout, van denial-of-service tot volledige code-executie, en ook de toegangsrechten die een aanvaller nodig heeft lopen uiteen.

De ernstigste fout, CVE-2026-86131, scoort 9,2 op de CVSS-schaal en zit in de manier waarop Fireware OS code-injectie via een BOVPN-over-TLS-verbinding afhandelt. Een kwaadwillende VPN-peer kan hierdoor zonder authenticatie willekeurige code op de Firebox laten uitvoeren. Andere kwetsbaarheden zitten in de fingerd-service (stack-based buffer overflow, CVSS 8,7), in het inlogproces (resource-uitputting die tot een denial-of-service leidt) en in de spamd-service (eveneens een buffer overflow). Daarnaast verhelpt de update een kwetsbaarheid in SAML single sign-on-sessies: een aanvaller die al over schrijfrechten op het systeem beschikt, kan deze mogelijk inzetten om de autorisatie voor SSL VPN te omzeilen.

WatchGuard heeft updates uitgebracht naar Fireware OS 2026.3.2, 2026.2.3, 12.12.3 en 12.5.21. Het bedrijf zegt geen aanwijzingen te hebben dat een van de kwetsbaarheden al in het wild wordt misbruikt.

Firebox-apparaten staan doorgaans op de netwerkrand en zijn voor VPN- en beheerfunctionaliteit vaak direct vanaf internet bereikbaar, precies waar een ongeauthenticeerd lek als CVE-2026-86131 de meeste schade kan aanrichten. Beheerders die BOVPN over TLS gebruiken, doen er goed aan de update met voorrang te installeren en ondertussen de kring van toegestane VPN-peers zo veel mogelijk te beperken.

Bron: NCSC-NL Advisories

Wat betekent dit voor jouw bedrijf?

Update Firebox-apparaten die BOVPN over TLS gebruiken met voorrang naar Fireware OS 2026.3.2, 2026.2.3, 12.12.3 of 12.5.21 vanwege CVE-2026-86131 (CVSS 9,2, ongeauthenticeerde code-executie). Beperk ondertussen welke VPN-peers verbinding mogen maken.

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.