情報取得日: 2026/09/30・本ページは公開情報の非公式まとめです
| CVE ID | CVE-2026-86131 |
|---|---|
| 製品 | WatchGuard / Fireware OS 12.0〜12.12.2 / 2025.0〜2026.2.2 / 2026.3〜2026.3.1(T15・T35 は 12.0〜12.5.20) |
| CVSS | 9.8(Critical) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| 種別 (CWE) | CWE-94 コードインジェクション(CWE-295 証明書検証の不備・CWE-829 信頼できない制御領域からの機能の取り込みも付与) |
| 登録/公開日 | 2026/09/30 |
| 出典 | https://nvd.nist.gov/vuln/detail/CVE-2026-86131 |
WatchGuard のファイアウォール(Firebox)の OS である Fireware OS で、**BOVPN over TLS のクライアント側の設定処理にコードインジェクションの欠陥**がある。**接続先の VPN サーバを支配している攻撃者が、接続してきた Firebox 上で root 権限の任意コマンドを実行できる**。つまり、Firebox が BOVPN over TLS のクライアントとして、攻撃者が握ったサーバ(乗っ取られた拠点側、または偽装されたサーバ)につなぎに行く構成が前提になる。 CVSS は NVD の評価で 3.1 が 9.8 Critical、WatchGuard(CNA)の評価で 4.0 が 9.2 Critical(AT:P=攻撃の前提条件あり)。NVD は 2026年9月30日公開、2026年10月6日に Analyzed となり、CWE-94 に加えて CWE-295(証明書検証の不備)と CWE-829 が付いている。 対象は Fireware OS 12.0〜12.12.2、2025.0〜2026.2.2、2026.3〜2026.3.1、および T15 / T35 の 12.0〜12.5.20。WatchGuard のアドバイザリ(2026年9月29日公開)は「現時点で実環境での悪用は把握していない」としており、2026年10月7日時点で CISA KEV にも収載されていない。
各ベンダー公式アドバイザリで確認できた事実に基づき整理しています。確認できていない項目は「情報確認中」と明記し、存在しないパッチ番号・バージョンは記載しません。
| 環境 | 対応状況 | 対応方法・備考 |
|---|---|---|
| AWS (ECS/EC2) | ベンダーFW更新 |
AWS 上で WatchGuard の仮想 Firebox を動かしている場合は、その Fireware OS を 2026.3.2 / 2026.2.3 / 12.12.3 以上へ更新する。
AWS 側の修正ではなく Fireware OS の更新が対処。WatchGuard のアドバイザリは製品を Fireware OS として扱っており、クラウド版を個別に列挙していない。
参照リンク
|
| GCP | 対象外 |
対象外(GCP のマネージドサービスは Fireware OS を使っていない)。GCP 上で Fireware OS を動かしている場合のみ、同じ修正版へ更新する。
対応はネットワーク機器側(Fireware OS)。
参照リンク
|
| Azure | ベンダーFW更新 |
Azure 上で WatchGuard の仮想 Firebox を動かしている場合は、その Fireware OS を 2026.3.2 / 2026.2.3 / 12.12.3 以上へ更新する。
Azure 側の修正ではなく Fireware OS の更新が対処。
参照リンク
|
| Linux | 対象外 |
対象外(一般の Linux ディストリビューションのパッケージではない)。
拠点やオンプレの Firebox は Fireware OS を修正版(T15 / T35 は 12.5.21)へ更新する。
参照リンク
|
**Fireware OS を修正版へ更新する。** WatchGuard の修正版は 2026.3.2 / 2026.2.3 / 12.12.3、T15 / T35 は 12.5.21。使っている系列の修正版以上へ上げる。アドバイザリに回避策の記載は無い。 **影響を受けるかの確認**は、(1)Fireware OS の版が上記の対象範囲か、(2)その Firebox に BOVPN over TLS を「クライアント」として設定しているか、の2点で見る。悪用には Firebox が攻撃者の支配する VPN サーバへ接続する必要があるので、クライアント設定が無い Firebox は今回の経路の前提を満たさない。ただし設定の有無にかかわらず、更新は行う。 **更新までのつなぎ。** 公式の緩和策は示されていない。BOVPN over TLS の接続先が自社管理の Firebox だけであること、その相手側が乗っ取られていないことを確認しておく。接続先の機器が侵害されると、それを足場にクライアント側の Firebox まで root で取られる構図になる。 **完了条件**は、全ての Firebox(Firebox Cloud・FireboxV を含め、Fireware OS を動かしているもの)が修正版以上であること。
Critical(CVSS 9.8)に分類されるWatchGuard Fireware OS 12.0〜12.12.2 / 2025.0〜2026.2.2 / 2026.3〜2026.3.1(T15・T35 は 12.0〜12.5.20)の脆弱性です。WatchGuard のファイアウォール(Firebox)の OS である Fireware OS で、**BOVPN over TLS のクライアント側の設定処理にコードインジェクションの欠陥**がある。**接続先の VPN サーバを支配している攻撃者が、接続してきた Firebox 上で root 権限の任意コマンドを実行できる**。つまり、Firebox が BOVPN over TLS のクライアントとして、攻撃者が握ったサーバ(乗っ取られた拠点側、または偽装されたサーバ)につなぎに行く構成が前提になる。 CVSS は NVD の評価で 3.1 が 9.8 Critical、WatchGuard(CNA)の評価で 4.0 が 9.2 Critical(AT:P=攻撃の前提条件あり)。NVD は 2026年9月30日公開、2026年10月6日に Analyzed となり、CWE-94 に加えて CWE-295(証明書検証の不備)と CWE-829 が付いている。 対象は Fireware OS 12.0〜12.12.2、2025.0〜2026.2.2、2026.3〜2026.3.1、および T15 / T35 の 12.0〜12.5.20。WatchGuard のアドバイザリ(2026年9月29日公開)は「現時点で実環境での悪用は把握していない」としており、2026年10月7日時点で CISA KEV にも収載されていない。
**Fireware OS を修正版へ更新する。** WatchGuard の修正版は 2026.3.2 / 2026.2.3 / 12.12.3、T15 / T35 は 12.5.21。使っている系列の修正版以上へ上げる。アドバイザリに回避策の記載は無い。 **影響を受けるかの確認**は、(1)Fireware OS の版が上記の対象範囲か、(2)その Firebox に BOVPN over TLS を「クライアント」として設定しているか、の2点で見る。悪用には Firebox が攻撃者の支配する VPN サーバへ接続する必要があるので、クライアント設定が無い Firebox は今回の経路の前提を満たさない。ただし設定の有無にかかわらず、更新は行う。 **更新までのつなぎ。** 公式の緩和策は示されていない。BOVPN over TLS の接続先が自社管理の Firebox だけであること、その相手側が乗っ取られていないことを確認しておく。接続先の機器が侵害されると、それを足場にクライアント側の Firebox まで root で取られる構図になる。 **完了条件**は、全ての Firebox(Firebox Cloud・FireboxV を含め、Fireware OS を動かしているもの)が修正版以上であること。
WatchGuard Fireware OS 12.0〜12.12.2 / 2025.0〜2026.2.2 / 2026.3〜2026.3.1(T15・T35 は 12.0〜12.5.20) を利用している場合、稼働バージョンが影響範囲に含まれるかを一次情報(https://nvd.nist.gov/vuln/detail/CVE-2026-86131)で確認してください。AWS・GCP・Azure・Linux それぞれの対応状況は本ページの「クラウド/OS 別の対応状況」表にまとめています。確認できていない項目は「情報確認中」と明記しており、存在しないパッチ番号・バージョンは記載していません。
本ページの記載は下記の一次情報に基づく非公式まとめです。数値・対応状況は各出典元で最終確認してください。