Tre av de 27 nye WatchGuard-hullene kan utnyttes uten pålogging

WatchGuards eget varsel om å oppdatere Firebox
Bilde: WatchGuard. Kilde: WatchGuard (åpnes i ny fane)

WatchGuard offentliggjorde 27 sårbarheter i Fireware OS og Dimension. Fem av dem er vurdert som kritiske etter CVSS 4.0. Tre av feilene i Fireware OS, CVE-2026-19313, CVE-2026-19315 og CVE-2026-19318, kan gi kjøring av kode uten pålogging dersom en angriper sender spesiallaget trafikk til IKE-tjenesten. CVE-2026-13086 kan gi kjøring av kode som root for en angriper som allerede står på nabonettet, gjennom den utgåtte tjenesten Mobile Security.

Den femte kritiske feilen ligger i Dimension. CVE-2026-78174 kan la en administrator med få rettigheter hente en superadministrators økttoken ut av diagnoseloggene og overta kontoen. WatchGuard opplyser at selskapet ikke har sett tegn til at feilene i Fireware er utnyttet. Fireware OS bør oppdateres til 2026.2.2, 12.12.2 eller 12.5.20, avhengig av hvilken gren enheten står på, og Dimension til 2.3.1.

Hva det betyr for deg som har en Firebox i ytterkanten

En brannmur er det ene systemet som må være nåbart for at alt det andre skal kunne beskyttes. IKE lytter fordi VPN-en skal virke, og en feil i akkurat den tjenesten treffer dermed de virksomhetene som har gjort det de skal. Vår vurdering er at denne oppdateringen ikke bør vente på det ordinære vedlikeholdsvinduet. At leverandøren ikke har sett utnyttelse, sier noe om i dag og ingenting om neste uke.

Feilen i Dimension fortjener sin egen tanke. Et økttoken som havner i en diagnoselogg, minner om at logger inneholder hemmeligheter, og at tilgangen til dem må styres like nøye som tilgangen til systemet de beskriver. Har du gitt flere kolleger lesetilgang til driftsloggene fordi det var praktisk, er det den beslutningen denne saken utfordrer.

Berigo anbefaler

  • Oppdater Fireware OS til 2026.2.2, 12.12.2 eller 12.5.20, etter hvilken gren enheten står på.
  • Oppdater Dimension til 2.3.1, og gå gjennom hvem som har administratortilgang der.
  • Slå av Mobile Security dersom tjenesten fortsatt er i bruk et sted i nettet.
  • Begrens hvem som kan nå administrasjonsgrensesnittet, og slipp det aldri ut mot internett.
  • Bytt ut øktene til superadministratorene når oppdateringen er på plass.

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt