27 серпня 2026 року WatchGuard випустила три гілки Fireware OS, які виправляють 11 проблем безпеки, зокрема чотири критичні вразливості з оцінкою 9,3. Компанія закликає негайно оновити всі власні, керовані та клієнтські Firebox. Безпечні версії — Fireware 2026.2.2, 12.12.2 і 12.5.20 для старішої гілки T15/T35 [1].
Важливе уточнення: WatchGuard не бачить ознак експлуатації цих уразливостей у реальних атаках. Однак відкладати оновлення не варто. Кілька помилок досягають IKE-демона до автентифікації, а ще одна дає змогу виконати код із root-привілеями через застарілий сервіс Mobile Security з довіреного інтерфейсу. Уразлива версія підтверджує наявність дефектного коду, але не доводить компрометацію Firebox.
Які версії WatchGuard Firebox уразливі?
| Гілка Fireware | Уразливі та виправлені версії |
|---|---|
| Поточна основна гілка | Уразливі Fireware OS від 2025.0 до версій нижче 2026.2.2. Установіть 2026.2.2 або новішу. |
| Основна гілка 12.x | Уразливі Fireware OS від 12.0 до версій нижче 12.12.2. Установіть 12.12.2 або новішу. |
| Пристрої T15 і T35 | Уразливі Fireware OS від 12.0 до версій нижче 12.5.20. Установіть 12.5.20 або новішу. |
Не вважайте пристрій безпечним лише тому, що його адміністративний Web UI недоступний з інтернету. Більшість нових помилок стосуються iked — служби обробки IKE та IPsec VPN. Окрема вразливість уражає epm, а ще одна — wgagent. Експозиція залежить від служби, інтерфейсу, конфігурації та конкретної CVE, а не лише від доступності сторінки керування.
Чотири критичні RCE мають різні умови
- CVE-2026-19313: WatchGuard описує heap overflow до автентифікації в
iked. Спеціально сформований мережевий трафік може аварійно завершити процес, а запис контрольованих зловмисником даних за межами буфера створює потенціал для віддаленого виконання коду [2]. - CVE-2026-19315: два EAP payload у спеціально сформованому повідомленні
IKE_AUTHможуть спричинити type confusion, звільнення некоректного вказівника й падінняiked. Детальний опис допускає подальше пошкодження пам’яті та RCE, а не лише відмову в обслуговуванні [3]. - CVE-2026-19318: зменшена довжина в EAP-MSCHAPv2 payload може переповнити стек після
IKE_SA_INIT. Для цього шляху має бути ввімкнено діагностичне журналювання IKE payload; його вимкнення звужує лише цю CVE й не усуває інші помилки [4]. - CVE-2026-13086: застаріла функція Mobile Security відкриває JSON-RPC сервіс
epm. Мережевий зловмисник, який має доступ через довірений інтерфейс, може переписати адресу повернення й виконати код із root-привілеями без автентифікації [5].
Ті самі прошивки усувають ще сім проблем високого рівня: CVE-2026-19314, CVE-2026-19316, CVE-2026-19317, CVE-2026-78008, CVE-2026-78009, CVE-2026-78010 і CVE-2026-78011. Більшість із них можуть порушити роботу IKE/IPsec VPN або іншої служби Fireware; в окремих детальних бюлетенях згадано додатковий потенціал пошкодження пам’яті без підтвердженого RCE.
Що потрібно зробити адміністраторам Firebox
- Інвентаризуйте гілку та модель пристрою. Зафіксуйте версію кожного Firebox до початку обслуговування. Для T15/T35 безпечною є гілка 12.5.20; не переносіть номер версії з іншої моделі.
- Збережіть конфігурацію та встановіть реліз виробника. Отримайте 2026.2.2, 12.12.2 або 12.5.20 через WatchGuard Cloud, Firebox Web UI чи офіційний Software Downloads Center. Дотримуйтеся release notes для конкретного пристрою та схеми високої доступності.
- Перевірте результат після перезапуску. Підтвердьте версію, що реально працює, а не лише завершене завантаження чи заплановане оновлення. Протестуйте Branch Office VPN, Mobile VPN with IKEv2 та інші робочі IPsec-з’єднання.
- Перевірте дві конфігураційні умови. Знайдіть пристрої, де ще використовується застаріла функція Mobile Security, і перевірте, чи було ввімкнено діагностичне журналювання IKE payload. Ці дані уточнюють експозицію, але не замінюють оновлення прошивки.
- Проаналізуйте період до оновлення. Шукайте повторні падіння та перезапуски
iked,epmабоwgagent, неочікувані зміни конфігурації чи адміністраторів, аномальні збої VPN і незвичні вихідні з’єднання. WatchGuard не опублікувала універсальний exploit IOC, тому чистий пошук за ключовим словом не доводить відсутності атак. - Підозрілий пристрій розглядайте як інцидент. Збережіть журнали та конфігурацію, обмежте мережевий доступ, відкличте підозрілі сесії, змініть привілейовані облікові дані з відомо чистої системи й відновіть довіру до пристрою перед поверненням у роботу.
Логіка реагування така сама, як для інших відкритих VPN-шлюзів: стан патча і стан інциденту відповідають на різні запитання. Наш матеріал про CVE-2026-33824 у Windows IKE VPN пояснює значення доступності UDP 500/4500, а інструкція для Citrix NetScaler показує, чому після оновлення периферійного пристрою варто окремо перевірити докази попередньої експозиції.
Джерела
- WatchGuard Technologies. «Immediate Action Required — Update Your Firebox Now». WatchGuard Product and Support News, 27 серпня 2026 року. Релізи прошивки та повідомлення про 11 CVE.
- WatchGuard PSIRT. «CVE-2026-19313 — Fireware OS Pre-Authentication Heap Buffer Overflow in iked Allows Remote Code Execution». Опубліковано 27 серпня 2026 року. Уразливі версії та наслідки.
- WatchGuard PSIRT. «CVE-2026-19315 — Fireware OS Pre-Authentication Type Confusion in iked Allows Remote Code Execution». Опубліковано 27 серпня 2026 року. Умова IKE_AUTH і наслідки.
- WatchGuard PSIRT. «CVE-2026-19318 — Fireware OS Pre-Authentication Stack Buffer Overflow in iked Allows Remote Code Execution». Опубліковано 27 серпня 2026 року. Умова діагностичного журналювання.
- WatchGuard PSIRT. «CVE-2026-13086 — Fireware OS Stack-Based Buffer Overflow in Mobile Security epm Endpoint». Опубліковано 27 серпня 2026 року. Root RCE через довірений інтерфейс.
