Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en WatchGuard AP de WatchGuard

Fecha de publicación 29/09/2026
Identificador
INCIBE-2026-670
Importancia
5 - Crítica
Recursos Afectados

WatchGuard AP, versiones 1.0 y posteriores, pero anteriores a la 3.4.8.

Descripción

Yukusawa18 ha informado sobre una de las 2 vulnerabilidades de severidad crítica publicadas por WatchGuard que, en caso de ser explotadas, podrían permitir a un atacante remoto no autenticado obtener una sesión válida de la API y ejecutar comandos arbitrarios en el sistema operativo del dispositivo.

Solución

Actualizar WatchGuard AP a la versión 3.4.8 o posterior.

Detalle
  • CVE-2026-101891: vulnerabilidad de control de acceso inadecuado en un servicio interno de la API de WatchGuard AP. Un atacante remoto no autenticado con acceso de red al punto de acceso podría explotarla para obtener una sesión válida de la API.
  • CVE-2026-86102: vulnerabilidad de inyección de comandos del sistema operativo en la API interna de administración de WatchGuard AP. Un atacante con acceso de red al dispositivo podría ejecutar comandos arbitrarios de shell en el sistema operativo subyacente.
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-101891 Crítica No WATCHGUARD
CVE-2026-86102 Crítica No WATCHGUARD