Vulnerabilidad en Fireware OS de WatchGuard (CVE-2026-4266)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
30/03/2026
Última modificación:
14/08/2026
Descripción
Una vulnerabilidad de deserialización insegura en WatchGuard Fireware OS permite a un atacante que ha obtenido acceso de escritura al sistema de archivos local a través de otra vulnerabilidad ejecutar código arbitrario en el contexto del usuario &#39;portald&#39;. Este problema afecta a Fireware OS: 12.1 hasta 12.11.8 y 2025.1 hasta 2026.1.2.<br />
<br />
Tenga en cuenta que esta vulnerabilidad no afecta a las plataformas Firebox que no admiten la función Access Portal, incluyendo los T-15 y T-35.
Impacto
Puntuación base 4.0
8.40
Gravedad 4.0
ALTA
Puntuación base 3.x
6.70
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:watchguard:fireware:*:*:*:*:*:*:*:* | 2025.1 (incluyendo) | 2026.2 (excluyendo) |
| cpe:2.3:h:watchguard:firebox_m295:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:watchguard:firebox_m395:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:watchguard:firebox_m495:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:watchguard:firebox_m595:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:watchguard:firebox_m695:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:watchguard:firebox_t115-w:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:watchguard:firebox_t125:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:watchguard:firebox_t125-w:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:watchguard:firebox_t145:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:watchguard:firebox_t145-w:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:watchguard:firebox_t185:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:watchguard:fireware:*:*:*:*:*:*:*:* | 12.1 (incluyendo) | 12.12 (excluyendo) |
| cpe:2.3:a:watchguard:firebox_cloud:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:watchguard:firebox_m270:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



