脆弱性対応ウォッチ重大・クリティカル脆弱性のクラウド別対応まとめ
最新更新履歴CriticalHigh回避策のみパッチありAWSGCPAzureLinux
Critical CVSS 9.8 NEW
CVE-2026-86131

WatchGuard Fireware OS の BOVPN over TLS クライアントで root 権限のコマンド実行(CVSS 9.8)

情報取得日: 2026/09/30・本ページは公開情報の非公式まとめです

CVE IDCVE-2026-86131
製品WatchGuard / Fireware OS 12.0〜12.12.2 / 2025.0〜2026.2.2 / 2026.3〜2026.3.1(T15・T35 は 12.0〜12.5.20)
CVSS9.8(Critical)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
種別 (CWE)CWE-94 コードインジェクション(CWE-295 証明書検証の不備・CWE-829 信頼できない制御領域からの機能の取り込みも付与)
登録/公開日2026/09/30
出典https://nvd.nist.gov/vuln/detail/CVE-2026-86131

概要

WatchGuard のファイアウォール(Firebox)の OS である Fireware OS で、**BOVPN over TLS のクライアント側の設定処理にコードインジェクションの欠陥**がある。**接続先の VPN サーバを支配している攻撃者が、接続してきた Firebox 上で root 権限の任意コマンドを実行できる**。つまり、Firebox が BOVPN over TLS のクライアントとして、攻撃者が握ったサーバ(乗っ取られた拠点側、または偽装されたサーバ)につなぎに行く構成が前提になる。 CVSS は NVD の評価で 3.1 が 9.8 Critical、WatchGuard(CNA)の評価で 4.0 が 9.2 Critical(AT:P=攻撃の前提条件あり)。NVD は 2026年9月30日公開、2026年10月6日に Analyzed となり、CWE-94 に加えて CWE-295(証明書検証の不備)と CWE-829 が付いている。 対象は Fireware OS 12.0〜12.12.2、2025.0〜2026.2.2、2026.3〜2026.3.1、および T15 / T35 の 12.0〜12.5.20。WatchGuard のアドバイザリ(2026年9月29日公開)は「現時点で実環境での悪用は把握していない」としており、2026年10月7日時点で CISA KEV にも収載されていない。

クラウド/OS 別の対応状況

各ベンダー公式アドバイザリで確認できた事実に基づき整理しています。確認できていない項目は「情報確認中」と明記し、存在しないパッチ番号・バージョンは記載しません。

環境対応状況対応方法・備考
AWS (ECS/EC2) ベンダーFW更新
AWS 上で WatchGuard の仮想 Firebox を動かしている場合は、その Fireware OS を 2026.3.2 / 2026.2.3 / 12.12.3 以上へ更新する。
AWS 側の修正ではなく Fireware OS の更新が対処。WatchGuard のアドバイザリは製品を Fireware OS として扱っており、クラウド版を個別に列挙していない。
参照リンク
GCP 対象外
対象外(GCP のマネージドサービスは Fireware OS を使っていない)。GCP 上で Fireware OS を動かしている場合のみ、同じ修正版へ更新する。
対応はネットワーク機器側(Fireware OS)。
参照リンク
Azure ベンダーFW更新
Azure 上で WatchGuard の仮想 Firebox を動かしている場合は、その Fireware OS を 2026.3.2 / 2026.2.3 / 12.12.3 以上へ更新する。
Azure 側の修正ではなく Fireware OS の更新が対処。
参照リンク
Linux 対象外
対象外(一般の Linux ディストリビューションのパッケージではない)。
拠点やオンプレの Firebox は Fireware OS を修正版(T15 / T35 は 12.5.21)へ更新する。
参照リンク

解決の方向性(パッチ/回避策/代替)

**Fireware OS を修正版へ更新する。** WatchGuard の修正版は 2026.3.2 / 2026.2.3 / 12.12.3、T15 / T35 は 12.5.21。使っている系列の修正版以上へ上げる。アドバイザリに回避策の記載は無い。 **影響を受けるかの確認**は、(1)Fireware OS の版が上記の対象範囲か、(2)その Firebox に BOVPN over TLS を「クライアント」として設定しているか、の2点で見る。悪用には Firebox が攻撃者の支配する VPN サーバへ接続する必要があるので、クライアント設定が無い Firebox は今回の経路の前提を満たさない。ただし設定の有無にかかわらず、更新は行う。 **更新までのつなぎ。** 公式の緩和策は示されていない。BOVPN over TLS の接続先が自社管理の Firebox だけであること、その相手側が乗っ取られていないことを確認しておく。接続先の機器が侵害されると、それを足場にクライアント側の Firebox まで root で取られる構図になる。 **完了条件**は、全ての Firebox(Firebox Cloud・FireboxV を含め、Fireware OS を動かしているもの)が修正版以上であること。

よくある質問(CVE-2026-86131)

CVE-2026-86131(Fireware OS 12.0〜12.12.2 / 2025.0〜2026.2.2 / 2026.3〜2026.3.1)の影響は?

Critical(CVSS 9.8)に分類されるWatchGuard Fireware OS 12.0〜12.12.2 / 2025.0〜2026.2.2 / 2026.3〜2026.3.1(T15・T35 は 12.0〜12.5.20)の脆弱性です。WatchGuard のファイアウォール(Firebox)の OS である Fireware OS で、**BOVPN over TLS のクライアント側の設定処理にコードインジェクションの欠陥**がある。**接続先の VPN サーバを支配している攻撃者が、接続してきた Firebox 上で root 権限の任意コマンドを実行できる**。つまり、Firebox が BOVPN over TLS のクライアントとして、攻撃者が握ったサーバ(乗っ取られた拠点側、または偽装されたサーバ)につなぎに行く構成が前提になる。 CVSS は NVD の評価で 3.1 が 9.8 Critical、WatchGuard(CNA)の評価で 4.0 が 9.2 Critical(AT:P=攻撃の前提条件あり)。NVD は 2026年9月30日公開、2026年10月6日に Analyzed となり、CWE-94 に加えて CWE-295(証明書検証の不備)と CWE-829 が付いている。 対象は Fireware OS 12.0〜12.12.2、2025.0〜2026.2.2、2026.3〜2026.3.1、および T15 / T35 の 12.0〜12.5.20。WatchGuard のアドバイザリ(2026年9月29日公開)は「現時点で実環境での悪用は把握していない」としており、2026年10月7日時点で CISA KEV にも収載されていない。

CVE-2026-86131 の対応方法・回避策は?

**Fireware OS を修正版へ更新する。** WatchGuard の修正版は 2026.3.2 / 2026.2.3 / 12.12.3、T15 / T35 は 12.5.21。使っている系列の修正版以上へ上げる。アドバイザリに回避策の記載は無い。 **影響を受けるかの確認**は、(1)Fireware OS の版が上記の対象範囲か、(2)その Firebox に BOVPN over TLS を「クライアント」として設定しているか、の2点で見る。悪用には Firebox が攻撃者の支配する VPN サーバへ接続する必要があるので、クライアント設定が無い Firebox は今回の経路の前提を満たさない。ただし設定の有無にかかわらず、更新は行う。 **更新までのつなぎ。** 公式の緩和策は示されていない。BOVPN over TLS の接続先が自社管理の Firebox だけであること、その相手側が乗っ取られていないことを確認しておく。接続先の機器が侵害されると、それを足場にクライアント側の Firebox まで root で取られる構図になる。 **完了条件**は、全ての Firebox(Firebox Cloud・FireboxV を含め、Fireware OS を動かしているもの)が修正版以上であること。

自分の環境が CVE-2026-86131 の影響を受けるか確認するには?

WatchGuard Fireware OS 12.0〜12.12.2 / 2025.0〜2026.2.2 / 2026.3〜2026.3.1(T15・T35 は 12.0〜12.5.20) を利用している場合、稼働バージョンが影響範囲に含まれるかを一次情報(https://nvd.nist.gov/vuln/detail/CVE-2026-86131)で確認してください。AWS・GCP・Azure・Linux それぞれの対応状況は本ページの「クラウド/OS 別の対応状況」表にまとめています。確認できていない項目は「情報確認中」と明記しており、存在しないパッチ番号・バージョンは記載していません。

参考情報(出典)

本ページの記載は下記の一次情報に基づく非公式まとめです。数値・対応状況は各出典元で最終確認してください。

ベンダー公式・PSIRT アドバイザリ
NVD(CVE 基本情報・CVSS スコアの出典)
免責: 本ページは CISA KEV・NVD・各ベンダー公式アドバイザリ等の公開情報をもとにした非公式まとめです。修正バージョンや対応可否は変更される場合があります。実際の対応は必ず 出典元および各ベンダー公式情報・自環境で確認してください。

« 一覧に戻る