WatchGuard AP: Befehlsschmuggel-Lücken und umgehbare Authentifizierung
In den Access-Points von WatchGuard schlummern drei Sicherheitslücken, durch die Angreifer Befehle einschmuggeln oder die Authentifizierung umgehen können. Eine aktualisierte Firmware bessert die teils als kritisches Risiko eingestuften Schwachstellen aus.
Davor warnt WatchGuard in jeweils eigenen Sicherheitsmitteilungen. Eine unzureichende Zugriffskontrolle führt dazu, dass Angreifer aus dem Netz ohne vorherige Anmeldung an eine gültige API-Session gelangen können (CVE-2026-101891, CVSS4 9.3, Risiko „kritisch“). Der interne API-Service der WatchGuard AP ermöglicht Angreifern mit Netzwerkzugang zum AP, beliebige Shell-Befehle einzuschleusen, die im Betriebssystem ausgeführt werden (CVE-2026-86102, CVSS4 9.3, Risiko „kritisch“). Die dritte Sicherheitslücke erlaubt angemeldeten Administratoren, mit manipulierten Eingaben an der Diagnose-Kommandozeile beliebige Befehle des Betriebssystems auszuführen (CVE-2026-87969, CVSS4 8.6, Risiko „hoch“).
Genauere Details zu den Sicherheitslücken nennt WatchGuard nicht, auch nicht, wie Angriffe erkennbar wären. Da bei den kritischen Schwachstellen ein Missbrauch ohne Anmeldung lediglich mit Zugang zum Netz möglich ist, sollten IT-Verantwortliche die Firmware-Aktualisierung möglichst rasch herunterladen und anwenden. Damit minimieren sie die Angriffsfläche im Netz.
WatchGuard-AP-Softwareupdates
Betroffen ist die Firmware der WatchGuard AP ab Version 1.0. Firmware 3.4.8 und neuer enthält die sicherheitsrelevanten Fehler nicht mehr. WatchGuard weist darauf hin, dass das Unternehmen – zum Zeitpunkt der Schwachstellenmeldung, also bis Montag dieser Woche – von keinem Missbrauch der Lücken in freier Wildbahn weiß.
Ende August hatte WatchGuard Schadcode-Lücken in den Security-Appliances mit Firebox OS geschlossen. Angreifer hätten die Appliances durch die Sicherheitslücken vollständig kompromittieren können.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.