Multiple WatchGuard Firebox OS Vulnerabilities Enable Arbitrary Code Execution Attacks
2026/07/03 CyberSecurityNews — Fireware OS を実行する WatchGuard Firebox デバイスに、複数の高深刻度の脆弱性が発見された。これらの脆弱性を悪用する認証済みの攻撃者は任意のコードを実行し、影響を受けるアプライアンスを完全に制御する可能性を得る。WatchGuard が公表したのは、Firebox ファイアウォール・アプライアンスに影響する Fireware OS の 3 件の高影響度の脆弱性である。これらの深刻度は CVSS v4.0 で 8.6 と評価されており、すでに最近のファームウェア・リリースで修正されている。

一連の脆弱性 CVE-2026-13053/CVE-2026-13050/CVE-2026-13054 が、ログイン済みの管理者により CLI と Web UI を通じて悪用されると、任意のコード実行と任意のファイル書き込みが可能になる。
WatchGuard Firebox OS の脆弱性
1 つ目の脆弱性 CVE-2026-13053 (WGSA-2026-00030) は、Fireware OS の CLI コマンド・ハンドラにおける境界外書き込みの欠陥であり、特別に細工した CLI コマンドを介した任意のコード実行を、権限を持つ認証済みユーザーに許すものである。
2 つ目の脆弱性 CVE-2026-13050 (WGSA-2026-00029) は、networkd プロセスにおける境界外書き込みであり、Management Web UI に対する細工されたリクエストを介した悪用を許すものである。これにより、権限を持つ管理者に任意のコード実行が与えられる。
3 つ目の脆弱性 CVE-2026-13054 (WGSA-2026-00028) は、Management Web UI におけるパス・トラバーサル欠陥であり、Firebox ファイル・システム上の任意の場所へのファイルの書き込みを、ログイン済みの攻撃者に対して許すものである。それにより、起動スクリプト/バイナリ/コンフィグ・ファイルの置換/改変が生じ、コード実行へと連鎖させることが可能になる。
これら 3 件の問題は、WatchGuard により “High” 影響と分類されており、同じ CVSS v4.0 ベクターを共有している。具体的には、攻撃の複雑性は低い一方で、高権限の認証情報を必要とすると記されている。
WatchGuard によると、これら 3 件の脆弱性は、ハードウェア/仮想/クラウドでの Firebox デプロイメントにまたがる、広範な Fireware OS バージョン群に影響する。具体的には、Fireware OS 11.0 〜 11.12.4_Update1/12.0 〜 12.12/12.5 〜 12.5.18/2025.1 〜 2026.2 が影響を受ける。
旧式の 11.x リリースに関しては、すでに end-of-life とされている。したがって、これらのビルドを引き続き使用しているユーザーには修正が提供されないため、サポート対象ブランチへのアップグレードが必要になる。
小型フォームの T15 および T35 モデルについては、アドバイザリにおいて 12.5.x 系が “Unresolved” であると記載されている。それが示すのは、非推奨プラットフォームからの移行の必要性である。
これらは認証後の欠陥であるため、管理者認証情報の侵害/管理ワークステーションからのピボット/インサイダー・アクセスが、攻撃の前提として必要になる。
ただし、いったん認証されると、攻撃者は CLI の境界外書き込みを用いることで、高権限プロセスとしての任意のコード実行/バックドアの設置/ファイアウォール・ルールの改変/コンフィグや VPN シークレットの窃取が可能になる。したがって、この networkd の脆弱性を悪用する攻撃者は、Web UI リクエストを武器化し、管理プレーン経由で同等レベルのコード実行を達成できる。
パス・トラバーサルによる任意ファイル書き込みは、重要なシステム・ファイル/cron job/ブート・スクリプトの上書きを可能にする。その結果として、攻撃の選択肢が広がり、永続化は容易になり、検知も困難になる。
すでに WatchGuard は、Fireware OS 2026.2.1 および 12.12.1 を公開し、一連の脆弱性に対処している。ユーザーにとっては、以下の移行計画が必要になる。
- 2025.1:2026.2.1 へアップグレード
- 12.x: 12.12.1 へアップグレード
- 11.x:end-of-life
WatchGuard は、3 件の問題に対する回避策を示していないため、パッチ適用のみが有効な修正策である。
アップグレードが完了するまでの代替的な統制策として、ユーザー組織にとって必要なことは、Firebox 管理インターフェイスへのアクセスの厳格な制限/管理者アカウントへの MFA の強制/異常な CLI または Web UI 操作についての監視である。
訳者後書:ネットワークの防御を担う機器 WatchGuard Firebox の制御ソフトにおいて、ログイン後の管理画面などから不正な命令を実行されてしまう複数の高深刻度な脆弱性 CVE-2026-13053/CVE-2026-13050/CVE-2026-13054 が見つかりました。この問題の背景には、管理用のコマンド入力を処理する際のデータ検証や、ファイルの書き込み経路を制限する仕組みの不備があります。もし管理者情報の漏洩などを機に悪用されると、機器の重要なシステムファイルを書き換えられて通信制御を完全に奪われるといった甚大な被害が生じる恐れがあります。確実な対応策として、まずは稼働中の Fireware OS のバージョンを確認し、最新の修正パッチを速やかに適用してください。よろしければ、WatchGuard での検索結果も、ご参照ください。
You must be logged in to post a comment.