WatchGuard vá loạt lỗ hổng nghiêm trọng cho phép chiếm quyền điều khiển thiết bị VPN
WatchGuard vừa phát hành bản vá cho hơn hai chục lỗ hổng bảo mật, trong đó có 5 lỗ hổng nghiêm trọng có thể dẫn đến thực thi mã từ xa (RCE) và chiếm quyền tài khoản. Đáng chú ý, ba lỗ hổng trong quy trình iked của Fireware OS có thể bị khai thác mà không cần xác thực, đe dọa trực tiếp đến các hệ thống VPN IPsec của doanh nghiệp. Người dùng cần nhanh chóng cập nhật lên các phiên bản Fireware OS mới nhất để tránh rủi ro.

WatchGuard vá loạt lỗ hổng nghiêm trọng cho phép chiếm quyền điều khiển thiết bị VPN
WatchGuard vừa phát hành các bản vá khẩn cấp cho hơn hai chục lỗ hổng bảo mật trong nền tảng Fireware OS và WatchGuard Dimension, trong đó có 5 lỗ hổng mức độ nghiêm trọng (critical) có điểm CVSS 9.3. Các lỗ hổng này có thể cho phép kẻ tấn công từ xa thực thi mã tùy ý (RCE) và chiếm quyền tài khoản quản trị, đặc biệt nguy hiểm với các hệ thống VPN doanh nghiệp.
Lỗ hổng nghiêm trọng trong quy trình iked của Fireware OS
Điểm đáng chú ý nhất là ba lỗ hổng nghiêm trọng ảnh hưởng đến quy trình iked trong Fireware OS — thành phần daemon IKE (Internet Key Exchange) chịu trách nhiệm thiết lập khóa mã hóa và quản lý các phiên VPN IPsec qua giao thức IKEv1 và IKEv2.
Ba lỗ hổng này bao gồm:
- Tràn bộ đệm heap (CVE-2026-19313)
- Tràn bộ đệm stack (CVE-2026-19318)
- Nhầm lẫn kiểu dữ liệu (CVE-2026-19315)
Điều đáng lo ngại là cả ba lỗ hổng đều có thể bị khai thác mà không cần xác thực. Kẻ tấn công chỉ cần gửi các gói tin mạng được thiết kế đặc biệt đến thiết bị để kích hoạt lỗ hổng và đạt được khả năng thực thi mã từ xa.
Các rủi ro bảo mật liên quan đến API và hệ thống mạng
Các lỗ hổng nghiêm trọng khác
Ngoài ra, WatchGuard cũng vá một lỗ hổng tràn bộ đệm stack nghiêm trọng (CVE-2026-13086) trong dịch vụ Endpoint Protection Manager (epm) — thành phần được sử dụng cho tính năng Mobile Security đã ngừng phát triển trong Fireware OS. Lỗ hổng này cũng có thể dẫn đến RCE.
Hãng cũng khắc phục lỗ hổng CVE-2026-78174 trong WatchGuard Dimension, cho phép quản trị viên có đặc quyền thấp trích xuất mã phiên (session ID) và token CSRF của quản trị viên cấp cao để chiếm quyền tài khoản.
Các bản vá và khuyến nghị
Toàn bộ 5 lỗ hổng nghiêm trọng đều có điểm CVSS 9.3. Các bản vá đã được đưa vào:
- Fireware OS phiên bản 2026.2.2, 12.12.2 và 12.5.20
- WatchGuard Dimension phiên bản 2.3.1
Bản cập nhật cũng giải quyết thêm 7 lỗ hổng mức cao trong Fireware OS có thể gây ra tấn công từ chối dịch vụ (DoS) — trong đó có 6 lỗ hổng ảnh hưởng đến quy trình iked — cùng 5 lỗ hổng mức cao trong Dimension dẫn đến thực thi lệnh tùy ý, giả mạo mật khẩu quản trị viên toàn cục và DoS.
Ngoài ra, 11 lỗ hổng mức trung bình cũng được vá, bao gồm 1 lỗ hổng trong quy trình iked và 10 lỗ hổng trong Dimension.
WatchGuard cho biết hiện chưa ghi nhận bất kỳ lỗ hổng nào trong số này bị khai thác trong tự nhiên. Tuy nhiên, với mức độ nghiêm trọng và khả năng khai thác từ xa không cần xác thực, các quản trị viên hệ thống tại Việt Nam cần ưu tiên cập nhật ngay lập tức.
WatchGuard Dimension
Hành động cần thiết cho doanh nghiệp
Với vai trò là giải pháp tường lửa và VPN phổ biến tại Việt Nam, các sản phẩm WatchGuard thường được triển khai ở chi nhánh, văn phòng và hạ tầng mạng doanh nghiệp. Các quản trị viên nên:
- Kiểm tra phiên bản Fireware OS và Dimension hiện tại của thiết bị
- Lên kế hoạch cập nhật ngay trong cửa sổ bảo trì, ưu tiên các thiết bị đang tiếp xúc trực tiếp với internet
- Rà soát log hệ thống để phát hiện các dấu hiệu tấn công bất thường vào quy trình
iked - Theo dõi trang cảnh báo bảo mật chính thức của WatchGuard để cập nhật thông tin mới nhất
SecurityWeek
Đây là một trong những đợt vá lỗ hổng quan trọng nhất của WatchGuard trong thời gian gần đây, đặc biệt khi các lỗ hổng trong giao thức VPN thường bị tin tặc khai thác mạnh mẽ trong các chiến dịch tấn công có chủ đích. Các chuyên gia bảo mật khuyến cáo doanh nghiệp không nên trì hoãn việc cập nhật để tránh rủi ro bị tấn công.
Bài viết liên quan

Phần mềm
Lỗ hổng PaperCut bị khai thác mạnh: Từ thăm dò chuyển sang tấn công trực tiếp
01 tháng 9, 2026

Công nghệ
Fastpotify: Trình phát Spotify nhẹ cho Linux, macOS và Windows với giao diện Winamp hoài cổ
01 tháng 9, 2026

Công nghệ
Debian chính thức cho phép dùng AI trong phát triển Linux, từ chối lệnh cấm
31 tháng 8, 2026