WatchGuardは2026年9月29日から30日にかけて、Fireboxで利用されるFireware OSに影響する15件の脆弱性を公表しました。
最も深刻なのは、BOVPN over TLSクライアントの設定処理に存在するコードインジェクションの脆弱性「CVE-2026-86131」です。CVSS v4.0は9.2で、WatchGuardはCriticalと評価しています。攻撃者が接続先のリモートVPNサーバーを制御している場合、接続してきたFirebox上でroot権限の任意コマンドを実行できる可能性があります。
このほか、DHCPフィンガープリンティング処理で認証前の攻撃者がコード実行できる「CVE-2026-81433」、spamBlockerサービスのバッファオーバーフロー「CVE-2026-18145」、SAMLセッション処理の安全でないデシリアライズ「CVE-2026-13046」など、複数のRCE脆弱性が含まれます。
また、SAML利用者が本来許可されていないSSL VPNアクセスを取得できる「CVE-2026-86101」、WebUI経由で任意のローカルファイルを読み取れる「CVE-2026-13224」、認証前のリモート攻撃者によるDoSにつながる複数の脆弱性も修正されています。
WatchGuardは、今回公表した脆弱性について、現時点で実際の攻撃で悪用された事実を把握していないとしています。
WatchGuard Fireware OS脆弱性のサマリー
- WatchGuardは2026年9月29~30日、Fireware OSに影響する15件のCVEを公表しました。
- 最も深刻なのはCVE-2026-86131で、CVSS v4.0は9.2(Critical)です。
- CVE-2026-86131では、攻撃者がBOVPN over TLSの接続先VPNサーバーを制御している場合、接続するFirebox上でroot権限の任意コマンド実行につながる可能性があります。
- RCEにつながる脆弱性としてCVE-2026-86131、CVE-2026-18145、CVE-2026-13046、CVE-2026-81433が公表されています。
- CVE-2026-81433は隣接ネットワーク上の未認証攻撃者が細工したDHCPパケットを送信することで、任意コード実行またはプロセスクラッシュにつながる可能性があります。
- CVE-2026-86101では、Access Portalのみ利用できるSAMLユーザーが、本来許可されていないMobile VPN with SSLアクセスを取得できる可能性があります。
- CVE-2026-13224では、認証済み管理者がローカルファイルシステム上の任意ファイルを読み取り・一覧表示できる可能性があります。
- 複数の脆弱性は認証前のリモート攻撃者によるDoSにつながります。
- 主な修正版はFireware OS 2026.3.2、2026.2.3、12.12.3、T15/T35向け12.5.21です。
- WatchGuardは今回の脆弱性について実悪用を把握していないとしています。
- 2026年10月1日時点で、今回取り上げる主要CVEのCISA Known Exploited Vulnerabilities Catalog(KEV)掲載は確認できませんでした。
- 9月28日には別途WatchGuard APにもCriticalを含む3件の脆弱性が公表されており、FireboxだけでなくAPのバージョン確認も必要です。
9月29~30日に公表されたFireware OSの15件の脆弱性
| CVE | CVSS v4.0 | 深刻度 | 主な影響 |
|---|---|---|---|
| CVE-2026-86131 | 9.2 | Critical | BOVPN over TLS接続先を制御する攻撃者によるroot権限の任意コマンド実行 |
| CVE-2026-18145 | 8.6 | High | spamBlockerで管理者権限を持つ攻撃者によるサービス停止・任意コード実行 |
| CVE-2026-13046 | 7.5 | High | Fireboxへファイル書き込み可能な攻撃者によるsamldプロセスでの任意コード実行 |
| CVE-2026-81433 | 8.7 | High | 隣接ネットワークの未認証攻撃者によるDHCPパケット経由の任意コード実行・DoS |
| CVE-2026-86101 | 7.2 | High | 低権限SAMLユーザーによる不正なMobile VPN with SSLアクセス |
| CVE-2026-13224 | 8.2 | High | 認証済み管理者による任意のローカルファイル読み取り |
| CVE-2026-90441 | 7.1 | High | 低権限管理者によるwgagent停止・任意ファイル読み取り |
| CVE-2026-86136 | 7.1 | High | 低権限管理者によるwgagent停止・任意ファイル読み取り |
| CVE-2026-86134 | 8.7 | High | 未認証リモート攻撃者による管理デーモンのDoS |
| CVE-2026-86104 | 8.7 | High | 未認証リモート攻撃者によるログイン処理のリソース枯渇・DoS |
| CVE-2026-86133 | 8.2 | High | IKEv2通信を利用したikedプロセスのDoS |
| CVE-2026-86132 | 8.2 | High | 未認証リモート攻撃者によるIKEv2経由のikedプロセスDoS |
| CVE-2026-86128 | 8.2 | High | 未認証リモート攻撃者によるIPv6パケット経由のNetFlow処理DoS |
| CVE-2026-18105 | 7.1 | High | 低権限ユーザーによる診断機能のリソース枯渇・DoS |
| CVE-2026-86105 | 5.3 | Medium | Access Portalユーザーによる未許可Webアプリへのアクセス |
※脆弱性ごとに攻撃成立の前提条件が異なります。CVSSの高さだけで「インターネットから認証なしで攻撃可能」と判断しないよう注意してください。
CVE-2026-86131はCVSS 9.2、BOVPN over TLSでroot権限のRCE
今回最も深刻度が高いのがCVE-2026-86131です。
WatchGuardによると、Fireware OSのBOVPN over TLSクライアント設定処理にコードインジェクションの脆弱性があります。
攻撃者がBOVPN over TLSのリモートVPNサーバーを制御している場合、Fireboxがそのサーバーへ接続した際に、Firebox上でroot権限の任意コマンドを実行できる可能性があります。
CWEはコードインジェクションを示すCWE-94のほか、不適切な証明書検証を示すCWE-295などが付与されています。
影響を受けるバージョン
WatchGuardが示す影響範囲は次の通りです。
- Fireware OS 2026.3以上2026.3.2未満
- Fireware OS 2025.0以上2026.2.3未満
- Fireware OS 12.0以上12.12.3未満
- T15/T35:Fireware OS 12.0以上12.5.21未満
修正版は、
- Fireware OS 2026.3.2
- Fireware OS 2026.2.3
- Fireware OS 12.12.3
- Fireware OS 12.5.21
です。
「未認証RCE」と単純化しない
CVE-2026-86131はCriticalですが、任意のインターネット上の攻撃者がそのままFireboxへコマンドを送り込めるタイプの脆弱性ではありません。
WatchGuardの説明では、「攻撃者がBOVPN over TLSの接続先となるリモートVPNサーバーを制御している」という条件があります。
そのため、BOVPN over TLSを使用していない環境と、外部組織やクラウド等のVPNサーバーへ接続している環境ではリスクの評価が異なります。
ただし、成立した場合はroot権限でコードが実行されるため、対象バージョンを利用している場合はアップデートを優先すべき脆弱性です。
WatchGuardは9月29日時点で、実際の攻撃での悪用を把握していないとしています。
CVE-2026-81433は認証前RCE、隣接ネットワークからDHCPパケットで攻撃可能
CVE-2026-81433はFireware OSのDHCPフィンガープリンティングデーモン「fingerd」に存在するスタックベースのバッファオーバーフローです。
CVSS v4.0は8.7(High)です。
WatchGuardによると、隣接ネットワークへアクセスできる未認証攻撃者が、細工したDHCPパケットを送信することで、
- 任意コード実行
- fingerdプロセスのクラッシュ
を引き起こす可能性があります。
この脆弱性のAttack Vectorは、インターネット全体から直接攻撃するNetworkではなく、同一または隣接ネットワークへの到達を前提とするタイプです。
社内LAN、ゲストネットワーク、拠点ネットワーク、侵害済み端末が存在するセグメントなどからFireboxへDHCPパケットを到達させられるか確認する必要があります。
修正版はFireware OS 2026.3.2、2026.2.3、12.12.3です。
WatchGuardは実悪用を把握していません。
spamBlockerにRCE「CVE-2026-18145」、ただし管理者権限が必要
CVE-2026-18145はFireware OSのspamBlockerサービス「spamd」に存在するスタックベースのバッファオーバーフローです。
CVSS v4.0は8.6(High)です。
細工した管理リクエストによってサービスをクラッシュさせるか、任意コード実行につながる可能性があります。
ただし攻撃には管理者権限を持つ認証済みアカウントが必要です。
そのため、外部から直接侵入する初期アクセス用の脆弱性というより、Fireboxの管理者認証情報をすでに取得した攻撃者が、追加のコード実行へ利用する可能性を考える必要があります。
WatchGuardは実悪用を把握していません。
SAML処理のCVE-2026-13046でも任意コード実行の可能性
CVE-2026-13046は、Fireware OSのSAMLシングルサインオンセッションを処理する「samld」における、安全でないデータのデシリアライズです。
CVSS v4.0は7.5(High)です。
攻撃者がすでにFirebox上へファイルを書き込める状態にある場合、細工したセッションファイルをsamldへ読み込ませることで、samldサービスの権限で任意コードを実行できる可能性があります。
この脆弱性単独で、未認証攻撃者がインターネットからFireboxへ侵入できるわけではありません。
一方、別の脆弱性や認証情報窃取などでファイル書き込み権限を取得した攻撃者が、侵害後の権限拡大・永続化につなげる可能性があります。
修正版はFireware OS 2026.2.3、12.12.3、EUCC向け12.11.10です。
CVE-2026-86101、本来許可されていないSSL VPNアクセスを取得可能
CVE-2026-86101は、Fireware OSのSAMLログインに存在する認可処理の不備です。
CVSS v4.0は7.2(High)です。
WatchGuardによると、Access Portalへのアクセスだけを許可されている認証済みSAMLユーザーが、細工したリクエストを送ることで、本来許可されていないMobile VPN with SSLアクセスを取得できる可能性があります。
この脆弱性では有効なSAMLアカウントが必要です。
そのため、フィッシングなどで低権限のSAML認証情報を取得した攻撃者が、ネットワークアクセス権限を広げる用途で悪用する可能性を考える必要があります。
修正版はFireware OS 2026.3.2、2026.2.3、12.12.3、T15/T35向け12.5.21です。
CVE-2026-13224、WebUIから任意のローカルファイルを読み取り可能
CVE-2026-13224はFireware OSのWebUI管理エージェントに存在するパストラバーサルです。
CVSS v4.0は8.2(High)です。
認証済み管理者が細工した管理リクエストを送ることで、Fireboxのローカルファイルシステム上にある任意ファイルの読み取りや一覧表示が可能になるとWatchGuardは説明しています。
攻撃には管理者権限が必要ですが、Firebox内部に保存された設定情報や認証関連ファイルへアクセスされる可能性があるため、管理者アカウントが侵害された場合の影響を拡大する脆弱性です。
未認証のリモートDoSも複数、外部公開機器では可用性に影響
今回公表された15件には、任意コード実行だけでなく、認証なしでFireware OSのプロセスを停止させる脆弱性が複数含まれています。
CVE-2026-86134
認証処理のNULLポインタ参照により、未認証のリモート攻撃者が細工したログインリクエストを送信すると、管理デーモンをクラッシュさせる可能性があります。
CVSS v4.0は8.7です。
CVE-2026-86104
Fireware OSのログイン処理でリソースを過剰消費させることで、未認証のリモート攻撃者がDoSを引き起こす可能性があります。
CVSS v4.0は8.7です。
CVE-2026-86132・CVE-2026-86133
IKEv2を処理するikedプロセスの整数アンダーフローにより、プロセスをクラッシュさせられる可能性があります。
CVE-2026-86132は未認証のリモート攻撃者による悪用が可能とされています。
CVE-2026-86128
NetFlowのIPv6パケット処理に存在するNULLポインタ参照により、未認証のリモート攻撃者が細工したIPv6パケットを送信し、DoSを発生させる可能性があります。
Fireboxはネットワーク境界に配置されるケースが多いため、RCEだけでなくVPN・管理機能・ネットワーク処理の停止も業務影響につながります。
修正版はFireware OS 2026.3.2/2026.2.3/12.12.3など
今回の脆弱性の多くは、次のバージョンで修正されています。
| 系列 | 主な修正版 |
|---|---|
| Fireware OS 2026.3系 | 2026.3.2 |
| Fireware OS 2026.2系・2025系 | 2026.2.3 |
| Fireware OS 12.12系 | 12.12.3 |
| T15/T35 | 12.5.21 |
| EUCC系 | 脆弱性により12.11.10 |
利用しているFireboxのモデル、Fireware OS系列、各CVEの影響条件によって適用すべきバージョンは異なります。
特にT15/T35やEUCC系では通常系列と修正版が異なるため、WatchGuard PSIRTで対象CVEごとのProduct statusを確認したうえでアップデートしてください。
WatchGuardは実悪用を把握せず、現時点でゼロデイとは確認されていない
WatchGuardは今回確認した各アドバイザリで、実際の攻撃で悪用された事実を把握していないと説明しています。
2026年10月1日時点で、CVE-2026-86131、CVE-2026-18145、CVE-2026-81433など今回の主要脆弱性について、CISA Known Exploited Vulnerabilities Catalogへの掲載も確認できませんでした。
したがって、現時点で、
- ゼロデイ脆弱性
- 実際のサイバー攻撃で悪用中
- CISA KEV掲載済み
と表現する根拠はありません。
ただし、Fireboxは企業ネットワークの境界やVPNゲートウェイとして利用されるため、悪用確認を待ってから対応するのではなく、対象バージョンを確認して修正版へ更新する方が安全です。
WatchGuard Fireboxでは過去にも実悪用が確認されたCritical RCEが公表されています。セキュリティ対策Labでは、WatchGuard Fireboxの認証不要RCE「CVE-2025-14733」についても整理しています。
また、2026年8月にはFireboxとは別にWatchGuard Agentで2件のCritical RCEが公表されています。エンドポイント側についてはWatchGuard AgentのCVE-2026-57909/CVE-2026-57910で確認できます。
9月28日にはWatchGuard APにもCritical脆弱性2件
Fireware OSの一括公開に先立ち、WatchGuardは9月28日にWatchGuard AP向けの脆弱性3件も公表しています。
- CVE-2026-101891:CVSS 9.3
- CVE-2026-86102:CVSS 9.3
- CVE-2026-87969:CVSS 8.6
CVE-2026-101891はAPIサービスのアクセス制御不備、CVE-2026-86102は内部管理APIのコマンドインジェクション、CVE-2026-87969は診断CLIのコマンドインジェクションです。
WatchGuard AP 1.0以上3.4.8未満が影響を受け、3.4.8で修正されています。
FireboxとWatchGuard APを併用している企業では、Fireware OSだけでなくAP側のファームウェアも併せて確認してください。
情報システム部門が確認したいポイント
WatchGuard Fireboxを利用している組織では、次を確認します。
- FireboxのモデルとFireware OSバージョン
- Fireware OS 2026.3.2、2026.2.3、12.12.3、12.5.21など修正版への更新可否
- BOVPN over TLSを利用しているか
- BOVPN over TLSの接続先VPNサーバーを誰が管理しているか
- Mobile VPN with SSLとSAML認証を利用しているか
- Access Portalを外部へ公開しているか
- Fireware WebUIや管理APIへアクセスできるネットワークを制限しているか
- ゲスト・Read Onlyを含む低権限管理者アカウントが不要に残っていないか
- Fireboxの管理者アカウントへMFAを設定しているか
- IKEv2、IPv6、NetFlowなど利用している機能を把握しているか
- WatchGuard APを利用している場合、3.4.8以上へ更新されているか
今回の脆弱性は、攻撃に必要な権限やネットワーク位置がそれぞれ異なります。
パッチ適用を優先しつつ、単に「CVSSが高い順」ではなく、自社環境で有効化しているBOVPN、SSL VPN、SAML、Access Portal、管理UI、DHCPなどの機能と照らしてリスクを評価する必要があります。
出典
- WatchGuard Security Advisories – WatchGuard PSIRT
- CVE-2026-86131 Fireware OS Code Injection in BOVPN Over TLS Client Allows Remote Code Execution – WatchGuard PSIRT
- CVE-2026-18145 Fireware OS Stack-based Buffer Overflow in spamd Allows Remote Code Execution – WatchGuard PSIRT
- CVE-2026-13046 Fireware OS Deserialization of Untrusted Data in samld Allows Remote Code Execution – WatchGuard PSIRT
- CVE-2026-81433 Fireware OS Pre-Authentication Stack Buffer Overflow in fingerd Allows Remote Code Execution – WatchGuard PSIRT
- CVE-2026-86101 Fireware OS Authorization Bypass in SAML Login Allows Unauthorized SSLVPN Access – WatchGuard PSIRT
- CVE-2026-13224 Fireware OS Path Traversal in WebUI Management Agent Allows Arbitrary Local File Read – WatchGuard PSIRT
- CVE-2026-86134 Fireware OS Pre-Authentication NULL Pointer Dereference Allows Remote Denial of Service – WatchGuard PSIRT
- CVE-2026-86104 Fireware OS Resource Exhaustion in Login Process Allows Denial of Service – WatchGuard PSIRT
- Known Exploited Vulnerabilities Catalog – CISA








