Запрос к странице входа Fireware OS останавливает службу управления из-за нулевого указателя

WatchGuard

WatchGuard раскрыла уязвимость в Fireware OS - операционной системе, на которой работают её межсетевые экраны. Ошибка в процессе аутентификации позволяет удалённому злоумышленнику без учётной записи остановить службу управления устройством. Для этого достаточно отправить запрос особого вида на интерфейс входа. Оценка уязвимости - 8.7 по шкале CVSS версии 4.0, это высокая степень опасности. Сведения опубликованы 30 сентября. Затронуты сборки Fireware OS до 12.12.3, до 12.5.21, до 2026.2.3 и до 2026.3.2 - конкретная граница зависит от ветки и модели устройства. Речь идёт об отказе в обслуживании: служба управления перестаёт отвечать, и администратор теряет доступ к настройкам.

Уязвимость CVE-2026-86134

Причина кроется в обращении по нулевому указателю. Так называют ситуацию, когда программа пытается прочитать или записать данные по адресу, который ни на что не указывает. Значение не проверяется, и код аварийно завершается. В классификаторе слабостей этот тип ошибки описан как CWE-476, а схема воздействия - как манипуляция указателями, CAPEC-129. Ни логин, ни пароль атакующему не нужны. Ему хватает сетевого доступа к интерфейсу входа, а сам запрос отправляется автоматически, без ручной работы. Уязвимость нашли исследователи самой WatchGuard.

Интерфейс управления межсетевого экрана нередко доступен из внешней сети. Администраторы открывают его для удалённой работы, особенно в компаниях, где нет отдельного защищённого канала. Это расширяет круг потенциальных целей. Устройства WatchGuard стоят на границе корпоративной сети, через них проходит трафик офисов и защищённые соединения с удалёнными сотрудниками. Если служба управления останавливается, специалисты теряют возможность менять правила и следить за состоянием системы. В описании уязвимости производитель не уточняет, продолжает ли устройство обрабатывать трафик после падения службы. Этот момент стоит проверить отдельно, прежде чем строить план восстановления.

Практические последствия отказа в обслуживании зависят от того, как настроено устройство. Иногда падение одной службы приводит к перезапуску всего межсетевого экрана, и тогда разрываются соединения пользователей. Иногда отказ затрагивает только управляющий контур, а фильтрация трафика продолжается. В обоих случаях администратор теряет оперативный контроль. Пока служба не поднялась, компания не может быстро закрыть доступ подозрительному сотруднику, изменить правило или отреагировать на другую сетевую проблему. Чем дольше длится простой, тем выше риск, что им воспользуются для второй, уже незаметной атаки. Такие сценарии не описаны в исходных данных, но их стоит учитывать при оценке риска.

Отказы в обслуживании на межсетевых экранах случаются регулярно. Ошибки в разборе входящих запросов встречаются чаще, чем уязвимости, ведущие к выполнению чужого кода. Планка входа здесь низкая: не нужно обходить аутентификацию, подбирать пароли или готовить сложный эксплойт. Кроме того, сведения об ошибке уже опубликованы, поэтому проверить устройство на устойчивость может любой, у кого есть доступ к интерфейсу. WatchGuard при этом не располагает данными об эксплуатации уязвимости в реальных атаках. Пока таких свидетельств нет, но публикация технического описания обычно ускоряет появление готовых инструментов. Небольшим организациям стоит учитывать это в первую очередь: у них реже есть дежурная смена, которая заметит падение службы ночью.

Исправления вышли в четырёх ветках: Fireware OS 2026.3.2, 2026.2.3, 12.12.3 и 12.5.21. Владельцам моделей T15 и T35 нужна версия 12.5.21 или более поздняя, потому что эта линия развивается отдельно от годовых сборок. Обновление разумно установить в ближайшее окно обслуживания, не откладывая до планового цикла. Помимо установки исправлений, интерфейс управления стоит закрыть от внешней сети. Доступ к нему лучше выдавать через защищённое соединение или отдельный сетевой сегмент. Помогает и наблюдение за журналами: повторяющиеся неудачные попытки входа и внезапные перезапуски службы указывают на возможные попытки эксплуатации. Если обновиться прямо сейчас нельзя, ограничение доступа к интерфейсу частично снижает риск, хотя и не устраняет саму ошибку.

Ошибки в коде, который работает до проверки учётных данных, обходятся дорого. Такой участок открыт каждому, кто дотянулся до сетевого порта, и защитить его сложнее, чем внутренние функции. Производителям стоит тщательнее проверять обработчики входа, включая редкие сочетания параметров. Администраторам - держать интерфейсы управления в закрытом контуре и обновлять устройства без долгих пауз. Оценка 8.7 по шкале CVSS отражает именно эту комбинацию: низкую сложность атаки и заметный ущерб для доступности сети.

Ссылки

Комментарии: 0