Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Fireware OS de WatchGuard (CVE-2026-4266)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
30/03/2026
Última modificación:
14/08/2026

Descripción

Una vulnerabilidad de deserialización insegura en WatchGuard Fireware OS permite a un atacante que ha obtenido acceso de escritura al sistema de archivos local a través de otra vulnerabilidad ejecutar código arbitrario en el contexto del usuario &amp;#39;portald&amp;#39;. Este problema afecta a Fireware OS: 12.1 hasta 12.11.8 y 2025.1 hasta 2026.1.2.<br /> <br /> Tenga en cuenta que esta vulnerabilidad no afecta a las plataformas Firebox que no admiten la función Access Portal, incluyendo los T-15 y T-35.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:watchguard:fireware:*:*:*:*:*:*:*:* 2025.1 (incluyendo) 2026.2 (excluyendo)
cpe:2.3:h:watchguard:firebox_m295:-:*:*:*:*:*:*:*
cpe:2.3:h:watchguard:firebox_m395:-:*:*:*:*:*:*:*
cpe:2.3:h:watchguard:firebox_m495:-:*:*:*:*:*:*:*
cpe:2.3:h:watchguard:firebox_m595:-:*:*:*:*:*:*:*
cpe:2.3:h:watchguard:firebox_m695:-:*:*:*:*:*:*:*
cpe:2.3:h:watchguard:firebox_t115-w:-:*:*:*:*:*:*:*
cpe:2.3:h:watchguard:firebox_t125:-:*:*:*:*:*:*:*
cpe:2.3:h:watchguard:firebox_t125-w:-:*:*:*:*:*:*:*
cpe:2.3:h:watchguard:firebox_t145:-:*:*:*:*:*:*:*
cpe:2.3:h:watchguard:firebox_t145-w:-:*:*:*:*:*:*:*
cpe:2.3:h:watchguard:firebox_t185:-:*:*:*:*:*:*:*
cpe:2.3:o:watchguard:fireware:*:*:*:*:*:*:*:* 12.1 (incluyendo) 12.12 (excluyendo)
cpe:2.3:a:watchguard:firebox_cloud:-:*:*:*:*:*:*:*
cpe:2.3:h:watchguard:firebox_m270:-:*:*:*:*:*:*:*