Instituto Nacional de ciberseguridad. Sección Incibe
Protege tu empresa. Sección empresas

Múltiples vulnerabilidades en productos de WatchGuard

Fecha de publicación 31/08/2026
Identificador
INCIBE-2026-593
Importancia
5 - Crítica
Recursos Afectados
  • WatchGuard Dimension: versiones iguales o superiores a la 2.0 y anteriores a la 2.3.1;
  • WatchGuard Fireware OS (Por defecto): versiones iguales o superiores a la 2025.0 y anteriores a la 2026.2.2 y versiones iguales o superiores a la 12.0 y anteriores a la 12.12.2;
  • WatchGuard Fireware OS T15/T35: versiones iguales o superiores a la 12.0 y anteriores a la 12.5.20.
Descripción

WatchGuard Technologies informa de la detección de 4 vulnerabilidades: 1 de severidad crítica y 3 de severidad alta, cuya explotación podría permitir a un atacante elevar privilegios a superadministrador o ejecutar código arbitrario sin autenticación.

Solución

WatchGuard recomienda actualizar sus productos a las siguientes versiones:

  • WatchGuard Dimension: versión 2.3.1;
  • WatchGuard Fireware OS (Por defecto): versión 2026.2.2 o 12.12.2;
  • WatchGuard Fireware OS T15/T35: versión 12.5.20.
Detalle
  • CVE-2026-78174: se debe a la forma en la que se registran los identificadores de sesión de los usuarios conectados en el registro de diagnóstico de su interfaz web. Un atacante con permisos de administrador de Dimension, con privilegios limitados, podría recuperar este registro y extraer el token de sesión de un superadministrador mientras este último esté conectado, lo que permite el acceso no autorizado a la cuenta.
  • CVE-2026-19315 y CVE-2026-19318 están relacionadas con el proceso iked de WatchGuard Fireware OS, que gracias a un fallo de confusión de tipos y otro de desbordamiento de búfer podrían permitir  a un atacante remoto no autenticado ejecutar código arbitrario mediante el envío de tráfico de red especialmente diseñado.
  • CVE-2026-13086: se debe a un desbordamiento de búfer basado en la pila en el servicio epm, utilizado por una función obsoleta en WatchGuard Fireware OS, que podría permitir a un atacante remoto no autenticado ejecutar código arbitrario.
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-78174 Crítica No WATCHGUARD
CVE-2026-19315 Crítica No WATCHGUARD
CVE-2026-13086 Crítica No WATCHGUARD
CVE-2026-19318 Crítica No WATCHGUARD