Beveiligingsadvies NCSC-2026-0335 [1.00] [M/H] Kwetsbaarheden verholpen in WatchGuard Fireware OS

WatchGuard dicht kritieke lekken in Fireware OS: update nu
WatchGuard heeft meerdere kwetsbaarheden opgelost in Fireware OS. Het gaat vooral om fouten in het IKEv2‑proces (iked) en in de epm‑service van het oude Mobile Security‑onderdeel. Beide konden op afstand worden misbruikt zonder in te loggen, met potentieel volledige overname van het apparaat tot gevolg. (psirt.watchguard.com)

Wat er misging

  • iked: onderzoekers vonden onder meer een stack‑based buffer overflow, een type‑confusion en een heap‑overflow. Een aanvaller hoefde alleen speciaal geprepareerd verkeer naar de firewall te sturen. Omdat iked de IKEv2‑uitwisseling voor IPsec‑VPN’s afhandelt, zijn systemen met Mobile VPN met IKEv2 of Branch Office VPN extra aantrekkelijk als doelwit. (opencve.alliance.unm.edu)
  • epm (Mobile Security): ook hier zat een stack‑based buffer overflow. Dit onderdeel is bovendien verouderd; wie het nog actief heeft, loopt onnodig risico. (psirt.watchguard.com)

Welke versies zijn veilig
WatchGuard adviseert te upgraden naar Fireware OS 2026.2.2 of 12.12.2. Voor oudere T15/T35‑modellen geldt minimaal 12.5.20. Deze releases dichten de pre‑auth bugs in iked én het epm‑lek. (psirt.watchguard.com)

Waarom dit ertoe doet
Vulnerabilities in iked zijn eerder een dankbaar doelwit gebleken. In 2025 werd al een kritieke out‑of‑bounds write in iked gepatcht (CVE‑2025‑14733), die eveneens tot remote code execution kon leiden in bepaalde IKEv2‑configuraties. De nieuwe reeks fouten bevestigt dat de IKEv2‑keten een hoog‑risicogebied blijft en snel patchen noodzakelijk is. (nvd.nist.gov)

Aanbevolen acties

  • Update direct: ga naar 2026.2.2 of 12.12.2 (of 12.5.20 op T15/T35). Controleer na de upgrade of alle Fireboxes het nieuwe OS daadwerkelijk draaien. (psirt.watchguard.com)
  • Schakel Mobile Security uit: gebruik je het niet meer, verwijder of deactiveer dan de epm‑service om attack‑surface te verkleinen. (psirt.watchguard.com)
  • Beperk blootstelling: sta UDP/500 en UDP/4500 alleen toe vanaf vertrouwde IP’s, zeker als IKEv2 actief is. Dit verkleint de kans op misbruik totdat je volledig gepatcht bent. (Best practice; ondersteunend aan de aard van de kwetsbaarheden.) (opencve.alliance.unm.edu)
  • Controleer logging en monitoring: let op opvallende IKEv2‑meldingen, onverwachte herstarts van iked of mislukte authenticaties. Herstel eventueel VPN‑sleutels/certificaten na incidentindicaties.
  • Volg nationale adviezen: het NCSC (NL) benadrukt dat organisaties met Fireware OS de updates zo snel mogelijk moeten installeren. (ncsc.nl)

Extra context
Naast de hierboven genoemde fouten in iked en epm publiceerde WatchGuard recent ook een LDAP‑gerelateerd issue in de IKEv2‑authenticatiestroom (race condition/use‑after‑free). Dit raakt omgevingen waar IKEv2 aan een externe LDAP‑server is gekoppeld. Ook daarvoor zijn updates beschikbaar. Het onderstreept nogmaals: houd VPN‑componenten up‑to‑date en minimaliseer legacy‑features. (psirt.watchguard.com)

Kort samengevat: patch je Fireboxes naar de nieuwste Fireware‑releases, schakel verouderde onderdelen uit en beperk waar mogelijk de toegang tot IKEv2. Dat is de snelste weg naar risicoreductie. (psirt.watchguard.com)

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.