Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

WatchGuard Fireware: 10 luk w iked i epm, cztery z oceną 9,3

Fireware OS 2026.2.2, 12.12.2 i 12.5.20 naprawiają serię przepełnień, type confusion i double free w obsłudze IKE oraz krytyczny błąd Mobile Security.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
28 sierpnia 2026
CZAS CZYTANIA
21 min czytania
TEMAT
Podatności i CVE
WatchGuard Fireware: 10 luk w iked i epm, cztery z oceną 9,3

WatchGuard opublikował poprawki dla dziesięciu podatności Fireware OS związanych głównie z daemonem IKE. CVE-2026-19313, CVE-2026-19315 i CVE-2026-19318 opisują przedautoryzacyjne błędy pamięci z potencjałem zdalnego wykonania kodu, a CVE-2026-13086 dotyczy krytycznego przepełnienia stosu w usłudze epm wycofywanej funkcji Mobile Security. Każdy z tych czterech rekordów ma CVSS 4.0 równy 9,3 (Critical).

Pozostałe sześć rekordów — CVE-2026-19314, CVE-2026-19316, CVE-2026-19317, CVE-2026-78009, CVE-2026-78010 i CVE-2026-78011 — ma ocenę 8,7 (High) i dotyczy integer underflow, double free, odczytów poza buforem oraz przepełnień prowadzących przede wszystkim do awarii obsługi VPN. Część mechanizmów może mieć większy wpływ przy sprzyjającym układzie pamięci, ale producent nie potwierdza RCE w każdym przypadku.

Biuletyny WatchGuard opublikowano 27 sierpnia, a NVD zindeksowało rekordy po północy 28 sierpnia. WatchGuard podaje, że nie zna przypadków wykorzystania żadnej z tych luk w środowisku produkcyjnym. Brak potwierdzonej eksploatacji nie zmniejsza jednak priorytetu urządzenia brzegowego obsługującego zdalny dostęp.

Wspólny cel naprawczy

Wszystkie omawiane rekordy wskazują te same wydania wolne od problemu:

  • dla aktualnej linii: Fireware OS 2026.2.2 lub nowszy;
  • dla linii 12.x: Fireware OS 12.12.2 lub nowszy;
  • dla modeli T15 i T35: Fireware OS 12.5.20 lub nowszy.

Podatne są domyślne platformy w wersjach od 2025.0 do wydań poprzedzających 2026.2.2 oraz od 12.0 do wydań poprzedzających 12.12.2. Dla T15/T35 zakres zaczyna się od 12.0 i kończy przed 12.5.20. Administrator powinien sprawdzić model i maintenance train, a nie tylko pierwsze cyfry numeru wersji.

CVE-2026-19313: przepełnienie sterty przed logowaniem

Daemon iked obsługuje negocjację IKE dla VPN. CVE-2026-19313 jest heap buffer overflow wywoływanym zdalnie bez uwierzytelnienia przez odpowiednio zbudowany ruch. Producent potwierdza awarię i możliwość zapisania kontrolowanych danych poza przydzielonym buforem, co tworzy potencjał zdalnego wykonania kodu.

W praktyce publicznie osiągalna usługa IKE na UDP 500 lub 4500 jest normalnym elementem VPN, więc nie można po prostu uznać urządzenia za bezpieczne dlatego, że panel WWW jest niedostępny z internetu. Należy ocenić dokładną politykę ekspozycji, translację NAT i interfejsy, na których daemon przyjmuje negocjacje.

CVE-2026-19315: type confusion przy dwóch payloadach EAP

Ta luka powstaje, gdy komunikat IKE_AUTH zawiera dwa payloady EAP. Nieprawidłowy typ prowadzi do odczytu poza buforem, a następnie free() na wskaźniku, na który może wpływać napastnik. Potwierdzonym skutkiem jest zakończenie i ponowne uruchomienie iked; producent wskazuje też możliwość dalszej korupcji pamięci i RCE.

Type confusion jest trudna do wyeliminowania samym filtrowaniem długości. Parser musi egzekwować dozwoloną sekwencję i liczbę obiektów protokołu, stan negocjacji oraz typ danych przekazywany kolejnym funkcjom. Obrona wymaga poprawki kodu, nie prostego limitu pakietu na firewallu.

CVE-2026-19318: przepełnienie stosu zależne od logowania diagnostycznego

CVE-2026-19318 dotyczy wiadomości IKE_AUTH z EAP-MSCHAPv2 i zbyt małym zagnieżdżonym polem długości. Powstaje przepełnienie stosu, które może zakończyć daemon i potencjalnie umożliwić wykonanie kodu. Istotny warunek: podatna ścieżka jest osiągalna, gdy włączone jest diagnostyczne logowanie payloadów IKE.

Ta opcja jest wspieranym narzędziem troubleshootingowym, więc mogła pozostać aktywna po analizie problemu VPN. Inwentarz powinien objąć ustawienia diagnostyczne, nie tylko wersję. Wyłączenie logowania ogranicza konkretną ścieżkę do czasu aktualizacji, lecz nie naprawia dziewięciu pozostałych CVE.

CVE-2026-13086: wycofana funkcja Mobile Security nadal jest powierzchnią ataku

Usługa Endpoint Protection Manager (epm) związana z deprecated Mobile Security ma przepełnienie stosu przy obsłudze JSON-RPC. Atakujący obecny po stronie zaufanego interfejsu może bez uwierzytelnienia nadpisać adres powrotu i wykonać kod jako root. Advisory zwraca uwagę na brak stack canary i binarkę bez PIE, które ułatwiają wykorzystanie.

To ścieżka network-adjacent, nie automatycznie internetowa. Jej znaczenie rośnie po przejęciu hosta w LAN, przez błędny routing sieci zarządzającej albo w środowisku o płaskiej segmentacji. Wycofany moduł powinien zostać wyłączony, jeśli organizacja już go nie używa, ale aktualizacja nadal jest właściwym rozwiązaniem dla urządzenia.

Sześć luk ocenionych jako High

CVE-2026-19314 jest integer underflow mogącym doprowadzić do przepełnienia i DoS. WatchGuard zaznacza, że wewnętrzna próba na poprawionym buildzie z odtworzonym PoC nie zreprodukowała awarii; rekord pozostaje jednak częścią naprawionego zakresu.

CVE-2026-19316 to double free/use-after-free możliwe do wywołania pojedynczym pakietem UDP. Potwierdzony jest crash i respawn iked, a kontrola kolejności i zawartości payloadów może zwiększać ryzyko korupcji sterty. Producent nie potwierdził zdalnego wykonania kodu.

CVE-2026-19317 pozwala zdalnie bez uwierzytelnienia spowodować odczyt poza zakresem i segmentation fault. Skutek dotyczy usług IPSec VPN, w tym Mobile User VPN oraz Branch Office VPN korzystających z IKEv2.

CVE-2026-78009 wymaga zakończenia wymiany IKEv2 SA_INIT, po czym zniekształcony zaszyfrowany komunikat INFORMATIONAL z payloadem DELETE prowadzi do dużego odczytu poza przydzieloną stertą. Potwierdzony jest DoS, a advisory wskazuje potencjalne ujawnienie sąsiednich danych pamięci przy korzystnym układzie.

CVE-2026-78010 różni się warunkiem dostępu: wymaga uwierzytelnionego peera IKEv2 z ważnymi poświadczeniami i zestawionym Child SA. Przepełnienie stosu powoduje restart procesu. Nadpisywane wartości pochodzą głównie ze strony serwera, dlatego producent uważa RCE za mało prawdopodobne.

CVE-2026-78011 jest integer underflow w obsłudze IKEv1. Pojedynczy spreparowany pakiet może wywołać niekontrolowany zapis i awarię. Potwierdzonym skutkiem jest odmowa usługi, ale zależnie od układu pamięci producent nie wyklucza ścieżki do wykonania kodu.

Dlaczego restart daemona nie rozwiązuje ryzyka

Automatyczny respawn przywraca proces, lecz w czasie awarii aktywne i nowe tunele mogą zostać zakłócone. Powtarzane pakiety mogą tworzyć trwałą niedostępność mimo krótkiego czasu pojedynczego restartu. Dla oddziałów, zdalnych pracowników i połączeń między centrami danych oznacza to utratę ścieżki biznesowej, a nie tylko wpis w logu.

Crash może być także sygnałem nieudanego wykorzystania krytycznej luki. Traktowanie każdego restartu jako błędu stabilności usuwa kontekst incydentu. Zespół powinien zachować logi, core dump, wersję obrazu i metadane ruchu, a dopiero potem przywracać normalną pracę.

Co powinien zrobić administrator Firebox

Ustal dokładny model, wersję Fireware, tryb HA i aktywne usługi IKE/Mobile Security. W klastrze HA sprawdź oba człony; standby z podatnym obrazem może wrócić do ruchu podczas failover. Pobierz właściwe wydanie z oficjalnego kanału i zweryfikuj integralność obrazu zgodnie z procedurą producenta.

Przed aktualizacją zachowaj konfigurację i udokumentuj stan tuneli, routingu, polityk, certyfikatów i subskrypcji. Zaplanuj przerwę lub failover, a po instalacji potwierdź zestawienie reprezentatywnych tuneli IKEv1 i IKEv2, Mobile User VPN, Branch Office VPN, NAT-T oraz uwierzytelnianie EAP.

Jeżeli aktualizacja musi poczekać, wyłącz nieużywaną funkcję Mobile Security i diagnostyczne logowanie payloadów IKE, ogranicz zaufane interfejsy oraz źródła ruchu VPN, gdzie pozwala na to model biznesowy. Nie blokuj UDP 500/4500 bez uzgodnienia, jeśli stanowią produkcyjną ścieżkę dostępu. Mitygacje są specyficzne dla poszczególnych CVE i nie zastępują poprawionego firmware.

Detekcja i triage

Monitoruj restarty iked i epm, core dumpy, segmentation fault, SIGABRT, wzrost błędów negocjacji oraz krótkie serie ponownego zestawiania wielu tuneli. Koreluj je z adresami źródłowymi, interfejsem wejściowym, wersją IKE i etapem wymiany. Nietypowe powtórzenia komunikatów EAP, DELETE lub INFORMATIONAL wymagają głębszej analizy, ale sygnatura jednego payloadu nie powinna być jedyną kontrolą.

Dla CVE-2026-13086 sprawdź dostęp do epm z sieci, w której użytkownicy lub urządzenia nie powinni zarządzać Fireboxem. Dla CVE-2026-19318 sprawdź historię zmian ustawienia diagnostycznego. Brak aktywnego logowania dziś nie dowodzi, że ścieżka nie była dostępna w czasie wcześniejszych restartów.

Po podejrzeniu RCE nie ograniczaj analizy do procesu VPN. Zweryfikuj konta administratorów, konfigurację, zadania, certyfikaty, reguły routingu i ruch wychodzący urządzenia. Urządzenie brzegowe może posłużyć jako trwały punkt dostępu, więc czysty restart nie zapewnia odzyskania zaufania.

Fakty źródłowe i wnioski Breachroad

Identyfikatory, oceny, warunki, zakres wersji, wydania naprawcze i brak znanej eksploatacji pochodzą z indywidualnych stron PSIRT WatchGuard oraz rekordów CVE. Priorytety monitoringu, plan testów HA i zalecenia dotyczące utrzymania materiału dowodowego są wnioskami obronnymi Breachroad. „Potencjalne RCE” zachowujemy jako możliwość wskazaną przez producenta i nie przedstawiamy jej jako potwierdzonego skutku dla CVE ocenionych głównie jako DoS.

Źródła pierwotne

Bezpieczeństwo urządzeń brzegowych wymaga połączenia aktualizacji, segmentacji i wiarygodnej telemetrii. Na szkoleniach cyberbezpieczeństwa dla organizacji pokazujemy zespołom, jak prowadzić triage podatności i reagować na awarie mogące być próbą ataku. Testy penetracyjne infrastruktury i aplikacji mogą objąć ekspozycję VPN, segmentację i powierzchnię zarządzającą w uzgodnionym zakresie.

UDOSTĘPNIJ / KOPIUJ