Une faille de WatchGuard Fireware permet à des serveurs VPN malveillants d’obtenir un accès root

WatchGuard a corrigé la CVE-2026-86131, une vulnérabilité critique de Fireware qui peut donner aux serveurs VPN contrôlés par un attaquant un accès root aux appliances Firebox connectées.

Sep 30, 2026
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Un serveur VPN malveillant pourrait transformer une connexion à un WatchGuard Firebox en exécution de commandes avec des privilèges root. WatchGuard a divulgué la CVE-2026-86131 le 29 septembre, classant la vulnérabilité de Fireware OS comme critique, avec un score de 9,2 selon CVSS v4.

La faille affecte les configurations clientes BOVPN over TLS et permet à un attaquant contrôlant le serveur VPN distant d’exécuter des commandes arbitraires en tant que root sur le Firebox qui se connecte. WatchGuard indique n’avoir observé aucune exploitation dans la nature.

L’exploitation nécessite que le Firebox se connecte à un serveur VPN contrôlé par un attaquant, plutôt qu’un attaquant ne cible directement un service exposé de l’appliance. L’avis de WatchGuard concernant la CVE-2026-86131 dresse la liste des correctifs pour les branches de Fireware OS prises en charge. Des attaques récentes contre l’ infrastructure de gestion des pare-feu Cisco ont montré séparément comment des systèmes de sécurité compromis peuvent exposer des identifiants, des configurations et des points d’accès aux réseaux internes.

Des serveurs VPN malveillants peuvent obtenir un accès root au Firebox

La CVE-2026-86131 affecte la manière dont Fireware OS traite les configurations clientes BOVPN over TLS. WatchGuard associe la faille à une injection de code, à une validation incorrecte des certificats et à des fonctionnalités provenant d’une sphère de contrôle non fiable.

La vulnérabilité n’est pas une faille générale non authentifiée que des attaquants pourraient exploiter simplement en envoyant du trafic directement vers un Firebox exposé sur Internet. L’appliance doit établir la connexion cliente BOVPN over TLS concernée avec un serveur contrôlé par l’attaquant.

Pour les déploiements Fireware OS standard, WatchGuard indique que les versions concernées vont de 2026.3 à une version antérieure à 2026.3.2, de 2025.0 à une version antérieure à 2026.2.3 et de 12.0 à une version antérieure à 12.12.3. Les appareils T15 et T35 sont concernés de 12.0 à une version antérieure à 12.5.21.

Les versions corrigées sont Fireware OS 2026.3.2, 2026.2.3 et 12.12.3, ainsi que 12.5.21 pour les appareils T15 et T35.

Advertisement

L’application du correctif ferme le vecteur d’attaque documenté

WatchGuard présente la mise à niveau comme solution et ne fournit aucune mesure de contournement distincte pour la CVE-2026-86131. Le renforcement de la configuration et la surveillance peuvent réduire l’exposition ou aider à détecter toute activité suspecte, mais ils ne remplacent pas les versions corrigées.

Les organisations doivent :

  • Mettre à niveau les appliances Firebox concernées. Installer la version corrigée de Fireware OS applicable à chaque appareil et à chaque branche.
  • Désactiver les connexions clientes BOVPN over TLS inutiles. Supprimer les configurations qui ne sont plus nécessaires au fonctionnement.
  • Vérifier les pairs VPN configurés. Confirmer que les destinations des serveurs principal et de secours sont autorisées et attendues.
  • Restreindre les routes de tunnel inutiles. Limiter le trafic aux réseaux ou hôtes requis dans le cadre d’une défense en profondeur.
  • Surveiller toute activité suspecte. Examiner les destinations VPN inattendues, les modifications de configuration ou d’administration, ainsi que les connexions sortantes inhabituelles.
  • Tester les plans de réponse aux incidents en cas de compromission du pare-feu. Confirmer les procédures d’isolation, de préservation des preuves, de renouvellement des identifiants, de récupération et de restauration des services réseau.

La CVE-2026-86131 est l’une des 15 vulnérabilités de Fireware OS corrigées dans cette version. Une analyse de la mise à jour par SecurityWeek a identifié 13 failles supplémentaires de gravité élevée et un problème de gravité moyenne, associés à des risques tels que l’exécution de code à distance, le contournement de l’autorisation, l’accès non autorisé au VPN SSL, la lecture de fichiers et le déni de service.

Des attaques récentes ont également ciblé d’autres appliances de sécurité disposant d’un accès privilégié aux réseaux d’entreprise. Les incidents de septembre comprenaient l’exploitation active d’une vulnérabilité de Cisco Secure Email Gateway et d’un zero-day de la gestion de sécurité Check Point, bien qu’aucune des deux ne soit liée à la CVE-2026-86131.

WatchGuard ne signale toujours aucune exploitation connue de la CVE-2026-86131 au 1er octobre. Les versions corrigées étant disponibles, les organisations concernées peuvent fermer le vecteur d’attaque documenté avant l’observation d’une exploitation.

À lire aussi : pour une autre vulnérabilité récente en périphérie du réseau, découvrez comment une faille critique de Cisco Nexus 9000pourrait permettre à des attaquants non authentifiés d’exécuter du code en tant que root sur les commutateurs concernés.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.