[Actualización 04/09/2026] Múltiples vulnerabilidades en productos de WatchGuard
Fecha de publicación 31/08/2026
Identificador
INCIBE-2026-593
Importancia
5 - Crítica
Recursos Afectados
- WatchGuard Dimension: versiones iguales o superiores a la 2.0 y anteriores a la 2.3.1;
- WatchGuard Fireware OS (Por defecto): versiones iguales o superiores a la 2025.0 y anteriores a la 2026.2.2 y versiones iguales o superiores a la 12.0 y anteriores a la 12.12.2, iguales o superiores a la 2026.3* y anteriores a 2026.3.1*;
- WatchGuard Fireware OS T15/T35: versiones iguales o superiores a la 12.0 y anteriores a la 12.5.20, iguales o superiores a la 2026.3* y anteriores a 2026.3.1*.
[Actualización 04/09/2026]
*Se han inclido nuevas versiones afectadas.
Descripción
WatchGuard Technologies informa de la detección de 4 vulnerabilidades: 1 de severidad crítica y 3 de severidad alta, cuya explotación podría permitir a un atacante elevar privilegios a superadministrador o ejecutar código arbitrario sin autenticación.
Solución
WatchGuard recomienda actualizar sus productos a las siguientes versiones:
- WatchGuard Dimension: versión 2.3.1;
- WatchGuard Fireware OS (Por defecto): versión 2026.2.2 o 12.12.2;
- WatchGuard Fireware OS T15/T35: versión 12.5.20.
Detalle
- CVE-2026-78174: se debe a la forma en la que se registran los identificadores de sesión de los usuarios conectados en el registro de diagnóstico de su interfaz web. Un atacante con permisos de administrador de Dimension, con privilegios limitados, podría recuperar este registro y extraer el token de sesión de un superadministrador mientras este último esté conectado, lo que permite el acceso no autorizado a la cuenta.
- CVE-2026-19315 y CVE-2026-19318 están relacionadas con el proceso iked de WatchGuard Fireware OS, que gracias a un fallo de confusión de tipos y otro de desbordamiento de búfer podrían permitir a un atacante remoto no autenticado ejecutar código arbitrario mediante el envío de tráfico de red especialmente diseñado.
- CVE-2026-13086: se debe a un desbordamiento de búfer basado en la pila en el servicio epm, utilizado por una función obsoleta en WatchGuard Fireware OS, que podría permitir a un atacante remoto no autenticado ejecutar código arbitrario.
- CVE-2026-19313: vulnerabilidad de desbordamiento de búfer en el proceso iked del sistema operativo WatchGuard Fireware permite a un atacante remoto no autenticado ejecutar código arbitrario mediante el envío de tráfico de red especialmente diseñado.
CVE
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-78174 | Crítica | No | WATCHGUARD |
| CVE-2026-19315 | Crítica | No | WATCHGUARD |
| CVE-2026-13086 | Crítica | No | WATCHGUARD |
| CVE-2026-19318 | Crítica | No | WATCHGUARD |
Listado de referencias



