Un servidor VPN malicioso podría tomar el control como root de los dispositivos WatchGuard Firebox
WatchGuard corrige 15 fallos en Fireware OS, incluido CVE-2026-86131 que permite control root vía BOVPN over TLS. Actualiza ya tu Firebox.
Imagen ilustrativa generada con IA
Una actualización de Fireware cierra una vía de ataque con privilegios de root
WatchGuard ha publicado actualizaciones de seguridad para Fireware OS que corrigen 15 vulnerabilidades, incluida una falla crítica de inyección de comandos que podría permitir a un atacante remoto tomar el control de un dispositivo Firebox con privilegios de root.
La vulnerabilidad crítica, CVE-2026-86131, tiene una puntuación CVSS de 9,2. Afecta a las configuraciones de Fireware OS que utilizan BOVPN over TLS en modo cliente.
Según el informe de SecurityAffairs del 30 de septiembre de 2026, para explotar la vulnerabilidad no se necesitan privilegios previos ni la interacción de un usuario. Sin embargo, el atacante debe controlar el servidor VPN remoto al que se conecta el Firebox vulnerable.
Un ataque exitoso permitiría ejecutar comandos como root en el dispositivo. Con ese nivel de acceso, el atacante podría tomar el control del propio firewall, en lugar de limitarse a comprometer una cuenta de usuario o una aplicación situada detrás de él.
WatchGuard corrigió la falla en sus actualizaciones de seguridad del 29 de septiembre. Las versiones de Fireware OS que incluyen la corrección son:
- Fireware OS 2026.3.2
- Fireware OS 2026.2.3
- Fireware OS 12.12.3
- Fireware OS 12.5.21
Las ramas afectadas incluyen las versiones anteriores a estas, aunque la aplicabilidad depende de la plataforma. Los informes disponibles no incluyen una correspondencia completa entre versiones y plataformas, por lo que los administradores deben comprobar qué rama corregida corresponde a cada dispositivo.
Por qué BOVPN over TLS crea un límite de confianza expuesto
CVE-2026-86131 afecta al modo en que Fireware OS gestiona las configuraciones de cliente de BOVPN over TLS. BOVPN over TLS es un mecanismo cliente-servidor para establecer túneles VPN entre dispositivos Firebox.
Esta función permite transportar tráfico VPN por el puerto TCP 443, que suele estar permitido en los firewalls de red porque también se utiliza para HTTPS. Esto hace que el protocolo resulte útil en entornos donde otros métodos de transporte VPN pueden verse afectados por filtros restrictivos.
En el escenario de ataque descrito en los informes, el Firebox actúa como cliente y se conecta a un servidor VPN controlado por el atacante. Los datos maliciosos enviados a través de esa conexión pueden llegar al componente vulnerable de Fireware OS y provocar la ejecución de comandos con privilegios de root.
Este caso es distinto del de un servicio expuesto de forma general que cualquier equipo conectado a internet puede atacar directamente sin autenticarse. El control del extremo remoto es un requisito concreto. Aun así, las organizaciones deben considerar que los pares VPN configurados forman parte del perímetro de seguridad del dispositivo, sobre todo cuando las conexiones involucran infraestructura gestionada por otra organización o proveedor.
La ejecución con privilegios de root aumenta considerablemente el impacto potencial. Los firewalls procesan tráfico de red sensible y aplican controles de acceso entre zonas de seguridad. Un compromiso en esa capa podría afectar a la integridad del dispositivo y a las protecciones que dependen de él, aunque los informes citados no describen ataques observados ni actividad posterior a la explotación.
Otras 14 vulnerabilidades de Fireware amplían el alcance de la actualización
La versión de Fireware OS corrige más problemas que la única vulnerabilidad crítica. En total, incluye una vulnerabilidad crítica, 13 de gravedad alta y una de gravedad media.
En conjunto, las vulnerabilidades de gravedad alta pueden provocar, entre otras consecuencias, ejecución remota de código, elusión de autorizaciones, denegación de servicio, acceso no autorizado a SSLVPN y lectura arbitraria de archivos locales. Según SecurityWeek, varias podrían explotarse de forma remota sin autenticación, aunque el informe no especifica cuáles.
Dos de las vulnerabilidades de gravedad alta cuentan con más detalles técnicos.
CVE-2026-86101, con una puntuación CVSS de 7,2, es una falla de autorización en el proceso de inicio de sesión SAML. Un usuario remoto que se haya autenticado mediante SAML y pueda acceder al Access Portal podría enviar una solicitud especialmente diseñada para obtener acceso no autorizado a Mobile VPN with SSL.
Por tanto, esta vulnerabilidad requiere autenticación, pero su explotación podría conceder al usuario acceso VPN para el que no está autorizado. Las mismas cuatro versiones de Fireware OS que corrigen CVE-2026-86131 también solucionan CVE-2026-86101.
CVE-2026-81433, con una puntuación CVSS de 8,7, es un desbordamiento de búfer basado en pila en fingerd, el servicio de identificación de dispositivos DHCP. Un atacante sin autenticar con acceso a la red adyacente podría enviar un paquete DHCP manipulado y, potencialmente, ejecutar código arbitrario o hacer que el proceso se bloquee.
El requisito de acceso a la red adyacente limita los puntos desde los que puede originarse el ataque, pero la falta de autenticación sigue siendo significativa. Además, el tráfico DHCP puede llegar a los sistemas por rutas de red distintas de las que utiliza el tráfico habitual de aplicaciones enrutadas.
La vulnerabilidad de gravedad media es otra falla de autorización que podría permitir el acceso no autorizado a aplicaciones web. Los informes citados no indican su identificador CVE ni ofrecen más detalles técnicos.
Los administradores de Firebox deben priorizar los clientes VPN configurados
Los administradores deben empezar por inventariar los dispositivos Firebox, registrar sus ramas de Fireware OS y determinar si utilizan una versión anterior a la corrección correspondiente. Después, deben actualizar los sistemas a 2026.3.2, 2026.2.3, 12.12.3 o 12.5.21, según la plataforma y la rama compatible.
Los dispositivos con BOVPN over TLS habilitado en modo cliente deben tener la máxima prioridad, ya que esa configuración expone la ruta de código afectada por CVE-2026-86131. También conviene revisar a qué servidores VPN remotos están configurados para conectarse y confirmar que cada uno siga siendo necesario y esté bajo control.
La actualización no debe limitarse a los sistemas que utilizan BOVPN over TLS. Las demás correcciones afectan a componentes y condiciones de ataque distintos, como la autorización SAML, el acceso a SSLVPN y la identificación de dispositivos DHCP. Aunque un dispositivo no esté expuesto a CVE-2026-86131, podría seguir siendo vulnerable a otros problemas corregidos en esta versión.
Según los informes, WatchGuard no tenía constancia de que se estuvieran explotando en ataques reales las vulnerabilidades de Fireware OS. SecurityWeek también recogió una declaración más amplia de WatchGuard, que afirmaba no tener constancia de la explotación de ninguno de los problemas de seguridad mencionados en relación con Fireware OS y los productos Access Point.
Se trata de una valoración del proveedor, no de una prueba de que los sistemas vulnerables puedan permanecer sin actualizar de forma segura. Ninguno de los dos informes describe casos de explotación observados.
La actualización de Fireware llegó acompañada de parches para Access Point
Las correcciones de Fireware OS llegaron un día después de que WatchGuard solucionara tres vulnerabilidades en el software Access Point: dos críticas y una falla de inyección de comandos de gravedad alta.
Las vulnerabilidades críticas, CVE-2026-101891 y CVE-2026-86102, afectan a servicios de API internos. Según los informes, podrían permitir a un atacante sin autenticar obtener una sesión de API válida y ejecutar comandos de shell arbitrarios en el sistema operativo subyacente.
La tercera vulnerabilidad de Access Point es una falla de inyección de comandos del sistema operativo de gravedad alta que requiere privilegios de administrador. El informe citado no incluye su identificador.
WatchGuard corrigió las tres vulnerabilidades de Access Point en WatchGuard AP versión 3.4.8. Por tanto, las organizaciones que utilicen tanto dispositivos Firebox como puntos de acceso WatchGuard deben tratar las actualizaciones como dos tareas distintas: actualizar Fireware OS a la rama corregida correspondiente y actualizar los puntos de acceso afectados a la versión 3.4.8.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-101891An improper access control vulnerability in an internal API service on WatchGuard Access Points allows an unauthenticated attacker with network access to the AP to obtain a valid API session.
- CVE-2026-86102An OS command injection vulnerability in the WatchGuard AP internal API service allows an attacker with network access to the AP to execute arbitrary shell commands on the underlying operating system.
- CVE-2026-86131A code injection vulnerability in WatchGuard Fireware OS's BOVPN Over TLS client configuration handling allows an attacker who controls the remote VPN server to execute arbitrary commands as root on the connecting Firebox.
- CVE-2026-86101An improper authorization vulnerability in WatchGuard Fireware OS's SAML login process allows a remote, authenticated SAML user with access only to the Access Portal to obtain unauthorized Mobile VPN with SSL access through a specially crafted request.
- CVE-2026-81433A stack-based buffer overflow vulnerability in WatchGuard Fireware OS's DHCP fingerprinting daemon (fingerd) allows an unauthenticated attacker with adjacent network access to execute arbitrary code or crash the process by sending a specially crafted DHCP packet.




