PunchSoldiers rescue 41 Senegal-to-Kano travellers in ZamfaraThe Jerusalem PostNew Octagon Project promotes civic engagement in response to ‘erosion of truth’ following October 7CNN TürkÖzgür Özel cumhurbaşkanı adayı mı? 'Forvetlerim' dediği İmamoğlu ve Yavaş artık yok!RTP DesportoPortugal vitorioso com Jesus tenta ficar perto do apuramento em CopenhagaInquirerSandiganbayan keeps Bonoan as accused in remaining graft caseUOLPrecisamos fazer a verdade importar novamenteThe South AfricanWhat R10 000 can buy for a family in South Africa vs Botswana20 MinutenFelssturz im Schächental: «Plötzlich wurde es komplett dunkel»The Sydney Morning HeraldCats open to a move for Nick Blakey, but club’s board would have to ratify a tradeStraits Times SportPalestinian karateka aims for world glory from West Bank after Asian Games exitVarietyDurban FilmMart Head on Why This Year’s Event Is ‘Looking Inward’ as African Screen Industries Strive to ‘Create Solutions’ on Their Own TermsHet Laatste NieuwsOpnieuw laat kind van Brad Pitt achternaam vallen: dochter Zahara (21) heet nu officieel Jolie
The Daily Newsstand · Free, Always
Tuesday, September 29, 2026

WatchGuard AP: Befehlsschmuggel-Lücken und umgehbare Authentifizierung

Translate

In den Access-Points von WatchGuard schlummern drei Sicherheitslücken, durch die Angreifer Befehle einschmuggeln oder die Authentifizierung umgehen können. Eine aktualisierte Firmware bessert die teils als kritisches Risiko eingestuften Schwachstellen aus.

Davor warnt WatchGuard in jeweils eigenen Sicherheitsmitteilungen. Eine unzureichende Zugriffskontrolle führt dazu, dass Angreifer aus dem Netz ohne vorherige Anmeldung an eine gültige API-Session gelangen können (CVE-2026-101891, CVSS4 9.3, Risiko „kritisch“). Der interne API-Service der WatchGuard AP ermöglicht Angreifern mit Netzwerkzugang zum AP, beliebige Shell-Befehle einzuschleusen, die im Betriebssystem ausgeführt werden (CVE-2026-86102, CVSS4 9.3, Risiko „kritisch“). Die dritte Sicherheitslücke erlaubt angemeldeten Administratoren, mit manipulierten Eingaben an der Diagnose-Kommandozeile beliebige Befehle des Betriebssystems auszuführen (CVE-2026-87969, CVSS4 8.6, Risiko „hoch“).

Genauere Details zu den Sicherheitslücken nennt WatchGuard nicht, auch nicht, wie Angriffe erkennbar wären. Da bei den kritischen Schwachstellen ein Missbrauch ohne Anmeldung lediglich mit Zugang zum Netz möglich ist, sollten IT-Verantwortliche die Firmware-Aktualisierung möglichst rasch herunterladen und anwenden. Damit minimieren sie die Angriffsfläche im Netz.

Betroffen ist die Firmware der WatchGuard AP ab Version 1.0. Firmware 3.4.8 und neuer enthält die sicherheitsrelevanten Fehler nicht mehr. WatchGuard weist darauf hin, dass das Unternehmen – zum Zeitpunkt der Schwachstellenmeldung, also bis Montag dieser Woche – von keinem Missbrauch der Lücken in freier Wildbahn weiß.

Ende August hatte WatchGuard Schadcode-Lücken in den Security-Appliances mit Firebox OS geschlossen. Angreifer hätten die Appliances durch die Sicherheitslücken vollständig kompromittieren können.

View the original on heise online →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.