В прошивке WatchGuard Fireware OS обнаружены уязвимости, затрагивающие процесс iked и службу epm из устаревшего компонента Mobile Security. Они позволяют неаутентифицированному удалённому злоумышленнику выполнить произвольный код на межсетевом экране Firebox и в некоторых случаях получить полный контроль над устройством. Проблемам присвоены высокие оценки CVSS v4 - 9,3 балла, однако сообщений об эксплуатации в реальных атаках пока не поступало.
Детали уязвимостей
Основные проблемы связаны с обработкой специально сформированного сетевого трафика в процессе iked, который отвечает за работу протокола IKE (Internet Key Exchange), используемого для установки защищённых VPN-соединений. В этом компоненте найдены переполнение кучи, путаница типов и переполнение стека. Переполнение кучи возникает при отправке пакета, который приводит к записи данных за пределы выделенной области памяти. Путаница типов проявляется при обработке сообщения IKE_AUTH с двумя элементами EAP: из-за чтения за границами буфера и последующего вызова функции освобождения памяти с некорректным указателем возникает аварийное завершение демона, а при определённых условиях возможно повреждение памяти и выполнение кода. Переполнение стека в iked требует отдельного условия - включённого диагностического логирования IKE-пакетов, которое используется для поиска неполадок. Во всех трёх случаях аутентификация не требуется, что делает уязвимости доступными для любого, кто может отправить трафик на межсетевой экран.
Вторая группа проблем касается службы epm (Endpoint Protection Manager) из состава устаревшего модуля Mobile Security. Там обнаружено переполнение стека, вызванное некорректной обработкой JSON-RPC-запроса. Поскольку служба работает с привилегиями root, атакующий может перезаписать сохранённый обратный адрес и выполнить произвольный код. В описании уязвимости отмечается, что эксплуатацию упрощает отсутствие защиты стека, известной как stack canary, и использование бинарного файла без рандомизации адресного пространства. Даже неудачная попытка атаки может привести к аварийному завершению процесса epm и временному отказу в обслуживании до его повторного запуска.
WatchGuard не сообщает о том, что эти уязвимости уже использовались в атаках. Тем не менее их объединение в одном бюллетене и одинаково высокий балл серьёзности заставляют отнестись к обновлению как к срочной мере. Межсетевые экраны традиционно являются ключевым элементом защиты периметра, и получение контроля над таким устройством позволяет злоумышленнику манипулировать трафиком всей организации, перехватывать данные или использовать Firebox как точку входа во внутреннюю сеть.
Исправления выпущены в нескольких версиях Fireware OS. Наиболее новая ветка 2026.3 закрывает проблемы в версии 2026.3.1, также доступно обновление до 2026.2.2. Для устройств серий T15 и T35, использующих более старую ветку, подготовлена версия 12.5.20, а для остальных продуктов на Fireware OS 12.x - версия 12.12.2. Пользователям, у которых включены автоматические обновления, достаточно дождаться установки патча, остальным рекомендуется проверить доступность новых версий через консоль управления WatchGuard.
Важно понимать, что перечисленные уязвимости не требуют предварительного доступа к устройству. В случае с iked злоумышленнику достаточно отправить специально сформированный сетевой пакет на внешний интерфейс межсетевого экрана. В случае с epm атака возможна только с доверенного сетевого интерфейса, но также без аутентификации. Это расширяет круг потенциальных атакующих до любого, кто находится в пределах досягаемости сетевых портов, на которых работают затронутые службы.
Учитывая, что компания закрыла сразу несколько классов ошибок в одном релизе, можно предположить, что в ходе аудита были пересмотрены механизмы обработки входящих данных в критических компонентах прошивки. Подобные находки в сетевом оборудовании становятся всё более значимыми, поскольку такие устройства часто остаются без обновлений годами. При этом производитель ограничил информацию о деталях эксплуатации, чтобы дать пользователям время на установку исправлений до того, как атакующие смогут разработать действующие эксплойты.
Администраторам Firebox стоит проверить, какая версия Fireware OS установлена на их устройствах, и при необходимости обновиться до одной из перечисленных. Если немедленное обновление невозможно, можно снизить риск, ограничив доступ к интерфейсу управления и отключив неиспользуемые службы, включая компонент Mobile Security, который больше не развивается. Однако такие меры лишь временные, полное устранение угрозы возможно только путём применения официальных исправлений.
Ссылки
- https://psirt.watchguard.com/CVE-2026-13086
- https://psirt.watchguard.com/CVE-2026-19313
- https://psirt.watchguard.com/CVE-2026-19315
- https://psirt.watchguard.com/CVE-2026-19318