網路防火牆廠商WatchGuard於8月27日修補多項安全漏洞,其中部分漏洞可讓未經身分驗證的遠端攻擊者在受影響設備上執行任意程式碼,官方呼籲用戶儘速更新。
其中3項漏洞CVE-2026-19313、CVE-2026-19315及CVE-2026-19318,皆存在於Fireware OS負責網際網路金鑰交換(Internet Key Exchange,IKE)及IPsec VPN協商的iked處理程序,CVSS v4.0風險分數均為9.3分,屬重大(Critical)風險等級。攻擊者可透過傳送特製網路流量觸發漏洞,造成iked處理程序崩潰,甚至可能遠端執行任意程式碼。CVE-2026-19318另有特定利用條件,受影響設備必須啟用IKE酬載診斷記錄。
WatchGuard也修補Fireware OS的Endpoint Protection Manager服務漏洞CVE-2026-13086,以及集中管理平臺WatchGuard Dimension漏洞CVE-2026-78174,兩者CVSS v4.0風險分數同為9.3分,同樣屬重大風險。前者可讓能透過鄰近網路存取可信任介面的攻擊者,在未經身分驗證的情況下執行任意程式碼;後者則可能讓低權限管理員取得超級管理員的連線階段識別資訊與跨站請求偽造(CSRF)權杖,進一步冒用超級管理員身分並取得完整管理權限。
WatchGuard已在Fireware OS 2026.2.2、12.12.2及12.5.20修補相關Firebox漏洞,Dimension用戶則需升級至2.3.1。官方目前尚未發現這批漏洞遭到實際濫用。
Comments (0)