WatchGuard vá lỗ hổng nghiêm trọng cho phép chèn mã từ xa trong Fireware OS
WatchGuard đã phát hành bản vá cho 15 lỗ hổng bảo mật trong Fireware OS, bao gồm một lỗ hổng chèn mã nghiêm trọng (CVE-2026-86131) cho phép kẻ tấn công từ xa thực thi lệnh với quyền root trên thiết bị Firebox. Các lỗ hổng ảnh hưởng đến nhiều dòng thiết bị tường lửa và điểm truy cập của hãng.

WatchGuard vừa công bố bản vá cho 15 lỗ hổng bảo mật trong hệ điều hành Fireware OS, trong đó có một lỗ hổng thực thi mã từ xa (RCE) ở mức độ nghiêm trọng, cho phép kẻ tấn công chiếm quyền kiểm soát thiết bị tường lửa Firebox.
Mã nguồn và lỗ hổng bảo mật trong phát triển phần mềm
Lỗ hổng nghiêm trọng CVE-2026-86131
Lỗ hổng được theo dõi với mã CVE-2026-86131, có điểm CVSS 9.2 — mức gần tối đa trong thang đánh giá mức độ nguy hiểm. Đây là lỗi chèn mã (code injection) phát sinh từ cách hệ điều hành Fireware OS xử lý cấu hình máy khách BOVPN qua TLS.
Cụ thể, nếu khai thác thành công, một kẻ tấn công từ xa kiểm soát máy chủ VPN từ xa có thể thực thi lệnh với quyền root trên thiết bị Firebox đang kết nối. Điều này đồng nghĩa với việc kẻ tấn công có thể nắm toàn quyền kiểm soát thiết bị tường lửa — vốn là lớp phòng thủ quan trọng của nhiều hệ thống mạng doanh nghiệp.
WatchGuard cho biết đã khắc phục lỗ hổng này trong các phiên bản Fireware OS 2026.3.2, 2026.2.3, 12.12.3 và 12.5.21.
13 lỗ hổng mức cao và một lỗi mức trung bình
Ngoài lỗ hổng nghiêm trọng nói trên, bản cập nhật còn xử lý 13 lỗ hổng mức độ cao có thể dẫn tới nhiều hậu quả nguy hiểm:
- Thực thi mã từ xa (RCE)
- Bỏ qua xác thực (authorization bypass)
- Tấn công từ chối dịch vụ (DoS)
- Truy cập trái phép vào dịch vụ SSLVPN
- Đọc tệp cục bộ tùy ý
Ngoài ra, một lỗi ủy quyền không đúng mức trung bình cũng đã được vá, vốn cho phép truy cập trái phép vào các ứng dụng web.
Đáng lo ngại là nhiều lỗ hổng trong số này có thể bị khai thác bởi kẻ tấn công từ xa mà không cần xác thực. Điều này làm tăng đáng kể mức độ rủi ro đối với các tổ chức chưa kịp cập nhật.
Biểu tượng bảo mật của SecurityWeek
Bản vá điểm truy cập ra mắt trước đó một ngày
Các bản vá cho Fireware OS được tung ra chỉ một ngày sau khi WatchGuard phát hành bản sửa lỗi cho các vấn đề trên thiết bị Access Point (AP).
Ba lỗ hổng này gồm hai lỗi mức nghiêm trọng CVE-2026-101891 và CVE-2026-86102, cùng một lỗi mức cao, đều ảnh hưởng đến các dịch vụ API nội bộ. Hai lỗ hổng nghiêm trọng có thể bị khai thác để lấy phiên API hợp lệ mà không cần xác thực và thực thi lệnh shell tùy ý trên hệ điều hành bên dưới.
Lỗ hổng mức cao là một dạng chèn lệnh hệ điều hành (OS command injection), yêu cầu kẻ tấn công phải có quyền quản trị mới khai thác được. Cả ba lỗ hổng đã được khắc phục trong WatchGuard AP phiên bản 3.4.8.
Chưa ghi nhận khai thác trong thực tế
Theo WatchGuard, hãng chưa ghi nhận trường hợp nào khai thác các lỗ hổng này trong thực tế. Tuy nhiên, với mức độ nguy hiểm và khả năng khai thác từ xa không cần xác thực, các quản trị viên nên cập nhật ngay lập tức lên các phiên bản mới nhất.
Các tổ chức sử dụng thiết bị tường lửa Firebox và điểm truy cập WatchGuard nên kiểm tra phiên bản firmware hiện tại và lên kế hoạch nâng cấp trong thời gian sớm nhất, đặc biệt nếu thiết bị được cấu hình để kết nối VPN ra bên ngoài.
Thông tin chi tiết có thể tham khảo trên trang khuyến cáo bảo mật của WatchGuard.
Lời khuyên cho doanh nghiệp Việt Nam
Với các doanh nghiệp Việt Nam đang sử dụng thiết bị WatchGuard cho hạ tầng mạng — đặc biệt ở các ngân hàng, tổ chức tài chính và doanh nghiệp có hệ thống VPN kết nối chi nhánh — việc cập nhật Fireware OS ngay là ưu tiên cấp thiết. Nên thực hiện theo các bước:
- Sao lưu cấu hình trước khi nâng cấp firmware
- Kiểm tra phiên bản Fireware OS hiện tại của tất cả thiết bị
- Áp dụng bản vá lên các phiên bản 2026.3.2, 2026.2.3, 12.12.3 hoặc 12.5.21
- Rà soát log hệ thống để phát hiện dấu hiệu truy cập bất thường
- Cập nhật WatchGuard AP lên phiên bản 3.4.8 nếu đang sử dụng
Việc chủ động vá lỗ hổng kịp thời không chỉ bảo vệ hạ tầng mạng mà còn giảm thiểu rủi ro rò rỉ dữ liệu và gián đoạn hoạt động kinh doanh.
Logo SecurityWeek
Bài viết liên quan

Công nghệ
Ubuntu 26.04.1 LTS chính thức ra mắt: Wayland toàn diện, CUDA gốc và bảo mật hậu lượng tử
30 tháng 9, 2026
Công nghệ
Khắc phục lỗi khi lồng ghép Measure và ghi đè bộ lọc trong DAX
30 tháng 9, 2026

Công nghệ
Hai cựu lãnh đạo Google gọi vốn 11,3 triệu USD cho các startup AI mà doanh nghiệp thực sự chịu chi trả
30 tháng 9, 2026