Ein bösartiger VPN-Server könnte eine Verbindung zu einer WatchGuard Firebox in die Ausführung von Befehlen mit Root-Rechten verwandeln. WatchGuard legte CVE-2026-86131 am 29. Sept. offen und bewertete die Fireware-OS-Schwachstelle nach CVSS v4 mit 9,2 als kritisch.
Die Schwachstelle betrifft BOVPN-over-TLS-Clientkonfigurationen und ermöglicht einem Angreifer, der den entfernten VPN-Server kontrolliert, beliebige Befehle als Root auf der sich verbindenden Firebox auszuführen. WatchGuard zufolge wurde die Schwachstelle bislang nicht in freier Wildbahn ausgenutzt.
Für eine Ausnutzung muss die Firebox eine Verbindung zu einem von einem Angreifer kontrollierten VPN-Server herstellen, statt dass der Angreifer direkt einen exponierten Appliance-Dienst angreift. WatchGuards Empfehlung zu CVE-2026-86131 listet für alle unterstützten Fireware-OS-Zweige Korrekturen auf. Jüngste Angriffe auf die Management-Infrastruktur von Cisco-Firewalls haben zudem gezeigt, wie kompromittierte Sicherheitssysteme Zugangsdaten, Konfigurationen und Wege in interne Netzwerke offenlegen können.
Bösartige VPN-Server können Root-Zugriff auf Firebox erreichen
CVE-2026-86131 betrifft die Verarbeitung von BOVPN-over-TLS-Clientkonfigurationen durch Fireware OS. WatchGuard bringt die Schwachstelle mit Code-Injektion, unzureichender Zertifikatsvalidierung und Funktionen aus einer nicht vertrauenswürdigen Kontrollsphäre in Verbindung.
Die Schwachstelle ist kein allgemeiner, nicht authentifizierter Fehler, den Angreifer einfach durch das direkte Senden von Datenverkehr an eine aus dem Internet erreichbare Firebox ausnutzen können. Die Appliance muss die betroffene BOVPN-over-TLS-Clientverbindung zu einem Server unter der Kontrolle des Angreifers herstellen.
Für standardmäßige Fireware-OS-Bereitstellungen nennt WatchGuard die betroffenen Bereiche als 2026.3 bis vor 2026.3.2, 2025.0 bis vor 2026.2.3 sowie 12.0 bis vor 12.12.3. T15- und T35-Geräte sind von 12.0 bis vor 12.5.21 betroffen.
Die korrigierten Versionen sind Fireware OS 2026.3.2, 2026.2.3, 12.12.3 sowie 12.5.21 für T15- und T35-Geräte.
Das Einspielen des Patches schließt den dokumentierten Angriffsweg
WatchGuard nennt ein Upgrade als Lösung und stellt keine separate Abhilfe für CVE-2026-86131 bereit. Eine Härtung der Konfiguration und Überwachung können die Angriffsfläche verringern oder dabei helfen, verdächtige Aktivitäten zu erkennen, ersetzen jedoch nicht die korrigierten Versionen.
Organisationen sollten:
- Betroffene Firebox-Appliances aktualisieren. Für jedes Gerät und jeden Zweig die jeweils passende korrigierte Fireware-OS-Version installieren.
- Nicht benötigte BOVPN-over-TLS-Clientverbindungen deaktivieren. Konfigurationen entfernen, die betrieblich nicht mehr erforderlich sind.
- Konfigurierte VPN-Peers überprüfen. Bestätigen, dass die Ziele der primären und der Backup-Server autorisiert und erwartet sind.
- Nicht benötigte Tunnelrouten beschränken. Den Datenverkehr als Maßnahme zur mehrschichtigen Absicherung auf erforderliche Netzwerke oder Hosts begrenzen.
- Auf verdächtige Aktivitäten überwachen. Unerwartete VPN-Ziele, Konfigurations- oder administrative Änderungen sowie ungewöhnliche ausgehende Verbindungen untersuchen.
- Pläne zur Reaktion auf eine Kompromittierung der Firewall testen. Verfahren zur Isolierung, Beweissicherung, Rotation von Zugangsdaten, Wiederherstellung und erneuten Inbetriebnahme von Netzwerkdiensten bestätigen.
CVE-2026-86131 ist eine von 15 Fireware-OS-Schwachstellen, die mit dieser Version behoben wurden. Eine Analyse des Updates durch SecurityWeek identifizierte 13 weitere Schwachstellen mit hohem Schweregrad sowie ein Problem mittleren Schweregrads, darunter Risiken wie Remote-Codeausführung, Umgehung der Autorisierung, unbefugter SSL-VPN-Zugriff, das Auslesen von Dateien und Denial-of-Service.
Jüngste Angriffe zielten außerdem auf andere Sicherheits-Appliances mit privilegiertem Zugriff auf Unternehmensnetzwerke. Zu den Vorfällen im September gehörten eine aktiv ausgenutzte Schwachstelle im Cisco Secure Email Gateway sowie ein Zero-Day in der Sicherheitsverwaltung von Check Point – beide stehen jedoch nicht mit CVE-2026-86131 in Verbindung.
WatchGuard meldet auch zum 1. Okt. keine bekannte Ausnutzung von CVE-2026-86131. Da korrigierte Versionen verfügbar sind, können betroffene Organisationen den dokumentierten Angriffsweg schließen, bevor eine Ausnutzung beobachtet wird.
Lesen Sie auch: Bei einer weiteren aktuellen Schwachstelle am Netzwerkrand erfahren Sie, wie eine kritische Schwachstelle in Cisco Nexus 9000 es nicht authentifizierten Angreifern ermöglichen könnte, Code als Root auf betroffenen Switches auszuführen.





