Detalle de la noticia

Vulnerabilidad

Múltiples vulnerabilidades en WatchGuard AP de WatchGuard

Fuente: INCIBE-CERT - Avisos Publicado: 29/09/2026 · 07:22 UTC
Compartir:
Vulnerabilidad Múltiples vulnerabilidades en WatchGuard AP de WatchGuard
Imagen: INCIBE-CERT - Avisos

Se han de­tec­ta­do va­rias fa­llas de se­gu­ri­dad de gra­ve­dad crí­ti­ca que afec­tan a las ver­sio­nes de Watch­Guard AP desde la 1.0 hasta las an­te­rio­res a la 3.4.8. El re­por­te sobre una de estas pro­ble­má­ti­cas fue rea­li­za­do por Yu­ku­sa­wa18, las cua­les po­si­bi­li­tan que un agre­sor re­mo­to y sin au­ten­ti­ca­ción logre ha­cer­se con una se­sión le­gí­ti­ma de la API y con­si­ga la eje­cu­ción de co­man­dos ar­bi­tra­rios en el sis­te­ma ope­ra­ti­vo del equi­po.

La pri­me­ra falla ca­ta­lo­ga­da co­rres­pon­de a un pro­ble­ma de con­trol de ac­ce­so in­su­fi­cien­te den­tro de un ser­vi­cio in­terno de la API del dis­po­si­ti­vo. Su ex­plo­ta­ción re­quie­re que un ata­can­te re­mo­to sin au­ten­ti­ca­ción posea ac­ce­so de red al punto de ac­ce­so, lo que le per­mi­ti­ría con­se­guir una se­sión vá­li­da en la in­ter­faz men­cio­na­da.

El se­gun­do fallo se re­la­cio­na con la in­yec­ción de co­man­dos en el sis­te­ma ope­ra­ti­vo den­tro de la API in­ter­na des­ti­na­da a la ad­mi­nis­tra­ción del equi­po. Al igual que en el caso an­te­rior, un agre­sor con ac­ce­so de red al dis­po­si­ti­vo puede apro­ve­char esta de­bi­li­dad para eje­cu­tar co­man­dos de shell ar­bi­tra­rios en el sis­te­ma ope­ra­ti­vo sub­ya­cen­te.

Como me­di­da de so­lu­ción ante estos in­ci­den­tes, el fa­bri­can­te re­co­mien­da pro­ce­der con la ac­tua­li­za­ción de Watch­Guard AP hacia la ver­sión 3.4.8 o una pos­te­rior. El ar­tícu­lo ori­gi­nal no apor­ta más de­ta­lle sobre el lis­ta­do de re­fe­ren­cias CVE más allá de los iden­ti­fi­ca­do­res men­cio­na­dos.