Detalle de la noticia

Vulnerabilidad

WatchGuard Patches Critical Fireware OS Code Injection Vulnerability

Fuente: SecurityWeek Publicado: 30/09/2026 · 13:16 UTC
Compartir:
Vulnerabilidad WatchGuard Patches Critical Fireware OS Code Injection Vulnerability
Imagen: SecurityWeek

Watch­Guard ha co­mu­ni­ca­do la im­ple­men­ta­ción de co­rrec­cio­nes para un total de quin­ce vul­ne­ra­bi­li­da­des pre­sen­tes en Fi­re­wa­re OS, lo que in­clu­ye una falla de eje­cu­ción re­mo­ta de có­di­go con­si­de­ra­da de gra­ve­dad crí­ti­ca. Esta vul­ne­ra­bi­li­dad prin­ci­pal, re­gis­tra­da con un có­di­go es­pe­cí­fi­co y una alta pun­tua­ción de gra­ve­dad, se ori­gi­na por un pro­ble­ma de in­yec­ción de có­di­go re­la­cio­na­do con la ges­tión de con­fi­gu­ra­cio­nes de clien­tes BOVPN sobre TLS en el sis­te­ma ope­ra­ti­vo.

Si un ata­can­te logra ex­plo­tar este fallo con­tro­lan­do el ser­vi­dor VPN re­mo­to, tiene la ca­pa­ci­dad de eje­cu­tar co­man­dos con pri­vi­le­gios de su­per­usua­rio en el dis­po­si­ti­vo Fi­re­box que se esté co­nec­tan­do. Para so­lu­cio­nar este in­con­ve­nien­te, la com­pa­ñía lanzó va­rias ver­sio­nes ac­tua­li­za­das del sis­te­ma ope­ra­ti­vo, las cua­les tam­bién co­rri­gen otros trece pro­ble­mas de alta gra­ve­dad que abar­ca­ban desde la eje­cu­ción re­mo­ta de có­di­go y la elu­sión de au­to­ri­za­cio­nes hasta de­ne­ga­cio­nes de ser­vi­cio, ac­ce­sos no au­to­ri­za­dos a SSLVPN y lec­tu­ras ar­bi­tra­rias de ar­chi­vos lo­ca­les, ade­más de un fallo de au­to­ri­za­ción media.

Un día antes de estos lan­za­mien­tos para Fi­re­wa­re OS, la em­pre­sa tam­bién des­ple­gó par­ches des­ti­na­dos a re­sol­ver tres vul­ne­ra­bi­li­da­des en los pun­tos de ac­ce­so de la marca, abar­can­do dos fa­llos crí­ti­cos en ser­vi­cios de API in­ter­nos que per­mi­tían con­se­guir se­sio­nes vá­li­das sin au­ten­ti­ca­ción y eje­cu­tar co­man­dos ar­bi­tra­rios, junto con otro pro­ble­ma de in­yec­ción de co­man­dos que exi­gía pri­vi­le­gios de ad­mi­nis­tra­dor. Hasta el mo­men­to, el fa­bri­can­te ha se­ña­la­do que no tiene cons­tan­cia de que nin­gu­na de estas de­bi­li­da­des de se­gu­ri­dad haya sido ex­plo­ta­da en ata­ques reales.