Un serveur VPN malveillant pourrait prendre le contrôle root des appliances WatchGuard Firebox
WatchGuard corrige une faille critique Fireware OS (CVSS 9,2) permettant prise de contrôle root des Firebox via un serveur BOVPN malveillant.
Image d’illustration générée par IA
Une mise à jour de Fireware ferme une voie d’attaque permettant d’obtenir les privilèges root
WatchGuard a publié des mises à jour de sécurité pour Fireware OS afin de corriger 15 vulnérabilités, dont une faille critique d’injection de commandes qui pourrait permettre à un attaquant distant de prendre le contrôle d’une appliance Firebox avec les privilèges root.
La vulnérabilité critique, CVE-2026-86131, affiche un score CVSS de 9,2. Elle concerne les configurations de Fireware OS utilisant BOVPN over TLS en mode client.
Selon un article de SecurityAffairs publié le 30 septembre 2026, son exploitation ne nécessite ni privilèges préalables ni interaction de l’utilisateur. En revanche, l’attaquant doit contrôler le serveur VPN distant auquel se connecte la Firebox vulnérable.
Une attaque réussie permettrait d’exécuter des commandes avec les privilèges root sur l’appliance. L’attaquant pourrait ainsi prendre le contrôle du pare-feu lui-même, plutôt que de compromettre uniquement un compte utilisateur ou une application située derrière celui-ci.
WatchGuard a corrigé la faille dans ses mises à jour de sécurité du 29 septembre. Les versions de Fireware OS contenant le correctif sont les suivantes :
- Fireware OS 2026.3.2
- Fireware OS 2026.2.3
- Fireware OS 12.12.3
- Fireware OS 12.5.21
Les versions antérieures de ces branches sont concernées, mais les versions applicables varient selon la plateforme. Les informations disponibles ne fournissent pas de correspondance complète entre les versions et les plateformes. Les administrateurs doivent donc vérifier chaque appliance au regard de la branche corrigée qui lui est applicable selon WatchGuard.
Pourquoi BOVPN over TLS crée une frontière de confiance exposée
CVE-2026-86131 concerne le traitement, par Fireware OS, des configurations client BOVPN over TLS. BOVPN over TLS est un mécanisme client-serveur permettant d’établir des tunnels VPN entre des appliances Firebox.
Cette fonctionnalité peut acheminer le trafic VPN sur le port TCP 443, souvent autorisé par les pare-feu réseau puisqu’il sert aussi au protocole HTTPS. Ce mécanisme est donc pratique dans les environnements où d’autres méthodes de transport VPN peuvent être bloquées par des règles de filtrage strictes.
Dans le scénario d’attaque décrit par les articles, la Firebox joue le rôle de client et se connecte à un serveur VPN contrôlé par l’attaquant. Des données malveillantes transmises par cette connexion peuvent atteindre le composant vulnérable de Fireware OS et entraîner l’exécution de commandes avec les privilèges root.
Cette situation diffère de celle d’un service largement exposé et accessible sans authentification, qu’importe quel hôte sur Internet pourrait attaquer directement. Le contrôle du point de terminaison distant constitue une condition préalable précise. Les organisations doivent néanmoins considérer les pairs VPN configurés comme faisant partie de la frontière de sécurité de l’appliance, en particulier lorsque les connexions font intervenir une infrastructure gérée par une autre organisation ou un fournisseur.
L’exécution avec les privilèges root augmente fortement l’impact potentiel. Les pare-feu traitent des flux réseau sensibles et appliquent des contrôles d’accès entre les zones de sécurité. Une compromission à ce niveau pourrait affecter l’intégrité de l’appliance et des protections qui en dépendent, même si les articles cités ne font état d’aucune attaque observée ni d’activité après compromission.
Quatorze autres failles de Fireware élargissent le périmètre de la mise à jour
La mise à jour de Fireware OS corrige bien plus que la seule vulnérabilité critique. Elle comprend une vulnérabilité critique, 13 vulnérabilités de gravité élevée et une vulnérabilité de gravité moyenne.
Dans leur ensemble, les failles de gravité élevée peuvent entraîner notamment l’exécution de code à distance, un contournement des autorisations, un déni de service, un accès non autorisé à SSLVPN et la lecture arbitraire de fichiers locaux. Selon SecurityWeek, plusieurs seraient exploitables à distance sans authentification, mais l’article ne précise pas lesquelles.
Deux des vulnérabilités de gravité élevée font l’objet de précisions techniques supplémentaires.
CVE-2026-86101, notée CVSS 7.2, est une faille d’autorisation dans le processus de connexion SAML. Un utilisateur distant authentifié par SAML et pouvant accéder au portail d’accès pourrait envoyer une requête spécialement conçue pour obtenir un accès non autorisé à Mobile VPN with SSL.
Cette faille nécessite donc une authentification préalable, mais son exploitation pourrait accorder une fonctionnalité VPN à laquelle l’utilisateur n’est pas autorisé. Les quatre mêmes versions de Fireware OS qui corrigent CVE-2026-86131 corrigent également CVE-2026-86101.
CVE-2026-81433, notée CVSS 8.7, est un dépassement de tampon sur la pile dans fingerd, le démon de détection des empreintes DHCP. Un attaquant non authentifié disposant d’un accès au réseau adjacent pourrait envoyer un paquet DHCP spécialement conçu et potentiellement exécuter du code arbitraire ou provoquer l’arrêt du processus.
L’exigence d’un accès au réseau adjacent limite les points d’où l’attaque peut être lancée, mais l’absence d’authentification reste un facteur important. Le trafic DHCP peut aussi emprunter des chemins réseau différents de ceux utilisés par le trafic applicatif routé habituel.
La vulnérabilité de gravité moyenne est une autre faille d’autorisation susceptible de permettre un accès non autorisé à des applications web. Les articles cités ne fournissent ni son identifiant CVE ni d’autres précisions techniques.
Les clients VPN configurés sur les Firebox doivent être traités en priorité
Les administrateurs doivent commencer par recenser les appliances Firebox, relever leur branche Fireware OS et vérifier si leur version est antérieure à la version corrigée correspondante. Ils doivent ensuite installer 2026.3.2, 2026.2.3, 12.12.3 ou 12.5.21, selon la plateforme et la branche prise en charge.
Les appliances sur lesquelles BOVPN over TLS est activé en mode client doivent être traitées en priorité, car cette configuration expose le chemin de code affecté par CVE-2026-86131. Les administrateurs doivent également vérifier quels serveurs VPN distants sont considérés comme fiables par ces appliances, et confirmer que chaque point de terminaison est toujours nécessaire et sous contrôle.
La mise à jour ne doit pas se limiter aux systèmes utilisant BOVPN over TLS. Les autres correctifs concernent des composants et des scénarios d’attaque distincts, notamment les autorisations SAML, l’accès SSLVPN et la détection des empreintes DHCP. Une appliance qui n’est pas exposée à CVE-2026-86131 peut tout de même être vulnérable à d’autres failles corrigées dans cette version.
Selon les articles, WatchGuard n’avait pas connaissance d’exploitation des vulnérabilités de Fireware OS dans la nature. SecurityWeek a également relayé une déclaration plus générale de WatchGuard, qui indiquait ne pas avoir connaissance de l’exploitation des failles de sécurité évoquées dans les produits Fireware OS et Access Point.
Il s’agit d’une évaluation du fournisseur, et non d’un élément prouvant qu’il est sans risque de laisser des systèmes vulnérables sans correctif. Aucun des deux articles ne mentionne d’exploitation observée.
Les correctifs pour Access Point ont accompagné la mise à jour de Fireware
Les correctifs de Fireware OS ont été publiés un jour après que WatchGuard a corrigé trois vulnérabilités dans son logiciel Access Point : deux failles critiques et une faille d’injection de commandes de gravité élevée.
Les vulnérabilités critiques, CVE-2026-101891 et CVE-2026-86102, touchent des services d’API internes. Elles pourraient, selon les informations publiées, permettre à un attaquant non authentifié d’obtenir une session API valide et d’exécuter des commandes shell arbitraires sur le système d’exploitation sous-jacent.
La troisième vulnérabilité d’Access Point est une faille d’injection de commandes du système d’exploitation de gravité élevée qui nécessite des privilèges d’administrateur. L’article cité ne précise pas son identifiant.
WatchGuard a corrigé les trois vulnérabilités d’Access Point dans WatchGuard AP version 3.4.8. Les organisations qui utilisent à la fois des appliances Firebox et des points d’accès WatchGuard doivent donc prévoir deux opérations de mise à niveau distinctes : mettre Fireware OS à jour vers la version corrigée correspondant à la branche utilisée et installer la version 3.4.8 sur les points d’accès concernés.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-101891An improper access control vulnerability in an internal API service on WatchGuard Access Points allows an unauthenticated attacker with network access to the AP to obtain a valid API session.
- CVE-2026-86102An OS command injection vulnerability in the WatchGuard AP internal API service allows an attacker with network access to the AP to execute arbitrary shell commands on the underlying operating system.
- CVE-2026-86131A code injection vulnerability in WatchGuard Fireware OS's BOVPN Over TLS client configuration handling allows an attacker who controls the remote VPN server to execute arbitrary commands as root on the connecting Firebox.
- CVE-2026-86101An improper authorization vulnerability in WatchGuard Fireware OS's SAML login process allows a remote, authenticated SAML user with access only to the Access Portal to obtain unauthorized Mobile VPN with SSL access through a specially crafted request.
- CVE-2026-81433A stack-based buffer overflow vulnerability in WatchGuard Fireware OS's DHCP fingerprinting daemon (fingerd) allows an unauthenticated attacker with adjacent network access to execute arbitrary code or crash the process by sending a specially crafted DHCP packet.




