Un server VPN malevolo può prendere il controllo root degli apparati WatchGuard Firebox

WatchGuard corregge falla critica in Fireware OS: un server VPN malevolo poteva eseguire comandi root sui Firebox. Aggiornare subito alle versioni fix.

Un server VPN malevolo può prendere il controllo root degli apparati WatchGuard Firebox
Vulnerabilità

Immagine illustrativa generata con AI

Un aggiornamento di Fireware chiude una via d’attacco con privilegi root

WatchGuard ha rilasciato aggiornamenti di sicurezza per Fireware OS che correggono quindici vulnerabilità, tra cui una falla critica di command injection che potrebbe consentire a un utente malintenzionato remoto di ottenere il controllo di un apparato Firebox con privilegi root.

La vulnerabilità critica, CVE-2026-86131, ha un punteggio CVSS di 9.2. Riguarda le configurazioni di Fireware OS che utilizzano BOVPN over TLS in modalità client.

Secondo il resoconto di SecurityAffairs del 30 settembre 2026, per sfruttare la vulnerabilità non servono privilegi preesistenti né l’interazione di un utente. L’attaccante deve però avere il controllo del server VPN remoto a cui si connette il Firebox vulnerabile.

Un attacco riuscito consentirebbe di eseguire comandi come root sull’apparato. Un accesso di questo tipo potrebbe mettere sotto il controllo dell’attaccante il firewall stesso, e non limitarsi a compromettere un account utente o un’applicazione protetta dal firewall.

WatchGuard ha corretto la falla con gli aggiornamenti di sicurezza del 29 settembre. Le versioni di Fireware OS aggiornate sono:

  • Fireware OS 2026.3.2
  • Fireware OS 2026.2.3
  • Fireware OS 12.12.3
  • Fireware OS 12.5.21

Sono interessati i rami con versioni precedenti a quelle indicate, ma l’applicabilità varia a seconda della piattaforma. I resoconti disponibili non riportano una corrispondenza completa tra versioni e piattaforme: gli amministratori dovrebbero quindi verificare per ogni apparato qual è il ramo aggiornato applicabile.

Perché BOVPN over TLS crea un confine di fiducia esposto

CVE-2026-86131 riguarda la gestione, da parte di Fireware OS, delle configurazioni client di BOVPN over TLS. BOVPN over TLS è un meccanismo client-server usato per stabilire tunnel VPN tra apparati Firebox.

La funzione può trasportare il traffico VPN sulla porta TCP 443, spesso consentita dai firewall di rete perché è usata anche da HTTPS. Questo rende il protocollo pratico negli ambienti in cui altri metodi di trasporto VPN potrebbero incontrare filtri più restrittivi.

Nello scenario d’attacco descritto nei resoconti, il Firebox opera come client e si connette a un server VPN controllato dall’attaccante. I dati malevoli inviati tramite la connessione possono raggiungere il componente vulnerabile di Fireware OS e causare l’esecuzione di comandi con privilegi root.

Non si tratta di un servizio esposto indiscriminatamente, privo di autenticazione e attaccabile direttamente da qualsiasi host su Internet. Il controllo dell’endpoint remoto è un requisito specifico. Le organizzazioni dovrebbero comunque considerare i peer VPN configurati come parte del perimetro di sicurezza dell’apparato, soprattutto quando le connessioni coinvolgono infrastrutture gestite da un’altra organizzazione o da un provider.

L’esecuzione con privilegi root aumenta notevolmente il potenziale impatto. I firewall elaborano traffico di rete sensibile e applicano i controlli di accesso tra zone di sicurezza. Una compromissione a questo livello potrebbe compromettere l’integrità dell’apparato e delle protezioni che ne dipendono, anche se i resoconti citati non descrivono attacchi osservati né attività successive allo sfruttamento.

Altre quattordici vulnerabilità di Fireware ampliano la portata dell’aggiornamento

La versione di Fireware OS corregge più della sola falla critica. Il pacchetto comprende una vulnerabilità critica, tredici vulnerabilità ad alta gravità e una vulnerabilità di gravità media.

Nel complesso, le vulnerabilità ad alta gravità possono causare esecuzione di codice da remoto, elusione dei controlli di autorizzazione, denial of service, accesso SSLVPN non autorizzato e lettura arbitraria di file locali. Secondo SecurityWeek, alcune potrebbero essere sfruttabili da remoto senza autenticazione, anche se il resoconto non specifica quali vulnerabilità presentino questa caratteristica.

Due delle vulnerabilità ad alta gravità sono corredate da ulteriori dettagli tecnici.

CVE-2026-86101, con un punteggio CVSS 7.2, è una falla di autorizzazione nel processo di accesso SAML. Un utente remoto autenticato tramite SAML e in grado di raggiungere l’Access Portal potrebbe inviare una richiesta appositamente costruita per ottenere un accesso Mobile VPN with SSL non autorizzato.

Questa vulnerabilità richiede quindi che l’utente sia autenticato, ma il suo sfruttamento potrebbe concedergli una funzionalità VPN a cui non avrebbe diritto. Le stesse quattro versioni di Fireware OS che correggono CVE-2026-86131 risolvono anche CVE-2026-86101.

CVE-2026-81433, con un punteggio CVSS 8.7, è un buffer overflow basato su stack in fingerd, il demone per il fingerprinting DHCP. Un attaccante non autenticato con accesso alla rete adiacente potrebbe inviare un pacchetto DHCP appositamente creato e riuscire potenzialmente a eseguire codice arbitrario o a mandare in crash il processo.

Il requisito di accesso alla rete adiacente limita i punti da cui può partire l’attacco, ma l’assenza di autenticazione resta un fattore importante. Inoltre, il traffico DHCP può raggiungere i sistemi attraverso percorsi di rete diversi da quelli usati dal normale traffico applicativo instradato.

La vulnerabilità di gravità media è un’altra falla di autorizzazione che potrebbe consentire l’accesso non autorizzato ad applicazioni web. I resoconti citati non riportano il relativo identificativo CVE né ulteriori dettagli tecnici.

Gli amministratori dei Firebox dovrebbero dare priorità ai client VPN configurati

Gli amministratori dovrebbero innanzitutto censire gli apparati Firebox, annotare i rispettivi rami di Fireware OS e verificare se le versioni installate sono precedenti a quelle corrette. I sistemi andrebbero quindi aggiornati a 2026.3.2, 2026.2.3, 12.12.3 o 12.5.21, a seconda della piattaforma e del ramo supportato.

Gli apparati con BOVPN over TLS abilitato in modalità client sono prioritari, perché questa configurazione espone il percorso di codice interessato da CVE-2026-86131. Gli amministratori dovrebbero inoltre verificare quali server VPN remoti sono considerati attendibili dagli apparati e accertarsi che gli endpoint siano ancora necessari e sotto controllo.

L’aggiornamento non dovrebbe limitarsi ai sistemi che usano BOVPN over TLS. Le altre correzioni riguardano componenti e condizioni d’attacco distinti, tra cui l’autorizzazione SAML, l’accesso SSLVPN e il fingerprinting DHCP. Anche un apparato non esposto a CVE-2026-86131 potrebbe essere vulnerabile ad altre falle corrette con questa versione.

Secondo i resoconti, WatchGuard non era a conoscenza di casi di sfruttamento delle vulnerabilità di Fireware OS in attacchi reali. SecurityWeek ha inoltre riportato una dichiarazione più ampia di WatchGuard, secondo cui l’azienda non era a conoscenza dello sfruttamento di nessuno dei problemi di sicurezza discussi in relazione ai prodotti Fireware OS e Access Point.

Si tratta di una valutazione del fornitore, non di una prova che i sistemi vulnerabili possano restare senza patch in sicurezza. Nessuno dei due resoconti descrive casi di sfruttamento osservati.

Le patch per gli Access Point sono arrivate insieme all’aggiornamento di Fireware

Le correzioni per Fireware OS sono arrivate un giorno dopo quelle con cui WatchGuard ha risolto tre vulnerabilità nel software dei suoi Access Point: due falle critiche e una vulnerabilità di command injection ad alta gravità.

Le vulnerabilità critiche, CVE-2026-101891 e CVE-2026-86102, riguardano servizi API interni. Secondo quanto riportato, potrebbero consentire a un attaccante non autenticato di ottenere una sessione API valida ed eseguire comandi shell arbitrari sul sistema operativo sottostante.

La terza vulnerabilità degli Access Point è una falla di command injection nel sistema operativo ad alta gravità, che richiede privilegi amministrativi. Il resoconto citato non ne riporta l’identificativo.

WatchGuard ha corretto tutte e tre le vulnerabilità degli Access Point con WatchGuard AP version 3.4.8. Le organizzazioni che utilizzano sia apparati Firebox sia Access Point WatchGuard dovrebbero quindi considerare gli aggiornamenti come due interventi distinti: aggiornare Fireware OS al ramo corretto e portare gli Access Point interessati alla versione 3.4.8.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →