WatchGuard a publié des correctifs pour quinze vulnérabilités de Fireware OS, le système qui équipe les pare-feu Firebox. Parmi elles, CVE-2026-86131 est une faille critique de code injection liée à une configuration BOVPN over TLS particulière. Les avis du fournisseur et de SecurityWeek décrivent un chemin pouvant aboutir à l’exécution de commandes avec les privilèges root sur l’équipement qui se connecte.
Une faille liée à un serveur VPN distant
CVE-2026-86131 concerne le traitement de configurations clientes BOVPN over TLS. Le scénario décrit suppose que l’attaquant contrôle le serveur VPN distant auquel le Firebox établit sa connexion. Cette condition est essentielle : la vulnérabilité ne signifie pas que n’importe quel hôte Internet peut envoyer directement une requête et prendre le contrôle de tout pare-feu.
La faille est évaluée à 9,2. Les treize vulnérabilités de gravité élevée et la faille de gravité moyenne abordées dans le même lot ont des mécanismes différents : exécution de code, contournement d’autorisation, déni de service, accès SSLVPN non autorisé ou lecture de fichiers selon le défaut.
Périmètre des versions
Les versions correctrices publiées pour les branches principales sont Fireware OS 2026.3.2, 2026.2.3 et 12.12.3. Les modèles T15 et T35 ont une branche distincte corrigée en 12.5.21. Les responsables doivent comparer la version installée et le modèle au tableau d’impact du fournisseur, plutôt que d’appliquer un numéro de version générique.
Le CSIRT Toscana recense les versions affectées et recommande l’installation des mises à jour correspondant aux avis WatchGuard. Le correctif de la vulnérabilité critique fait partie d’un ensemble plus vaste; mettre à niveau évite de laisser d’autres défauts de la même vague ouverts.
Mettre à niveau et revoir les connexions
Inventoriez les Firebox, leurs branches Fireware et les tunnels BOVPN over TLS configurés. Planifiez la mise à niveau vers la version corrigée appropriée, puis vérifiez que les tunnels et les règles VPN reprennent leur fonctionnement attendu.
Pour la faille critique, identifiez les serveurs VPN distants auxquels les appareils se connectent et confirmez qu’ils sont sous le contrôle de l’organisation ou de partenaires de confiance. Une restriction temporaire de connexion peut réduire le risque dans certains environnements, mais ne remplace pas la mise à jour publiée par WatchGuard.
Ce que l’avis dit de l’exploitation
SecurityWeek rapporte que WatchGuard ne connaissait pas d’exploitation active des vulnérabilités au moment de l’annonce. Ce statut décrit l’information disponible à cette date; il ne garantit pas qu’aucune exploitation ne sera découverte par la suite. Appliquez les versions corrigées selon le processus normal de changement et conservez les traces utiles au diagnostic.
Le lien avec Soclyde
Soclyde ne protège pas les pare-feu Firebox et ne peut pas remplacer les correctifs Fireware. Un coffre de mots de passe peut aider les équipes à gérer séparément et de façon unique les secrets VPN et comptes d’administration, en complément de la mise à jour et du contrôle des connexions.
À retenir
Fireware OS a reçu un lot de correctifs couvrant quinze vulnérabilités, dont une faille critique qui dépend d’une configuration et d’un serveur VPN distant précis. Vérifiez la branche de votre équipement, appliquez la version corrigée et contrôlez les connexions BOVPN over TLS. Pour gérer les secrets liés aux accès réseau, consultez notre guide de partage sécurisé des mots de passe.
Pour organiser ces accès partagés avec des règles de transmission et de révocation, consultez aussi le guide de partage sécurisé des mots de passe en équipe.
Pour créer des secrets uniques pour les accès réseau, consultez aussi notre guide du générateur de mots de passe sécurisé.
Pour discuter de la gestion des accès concernés, vous pouvez également contacter Soclyde.



