Las vulnerabilidades WatchGuard publicadas a finales de agosto y actualizadas en septiembre de 2026 vuelven a demostrar por qué un firewall empresarial no puede instalarse y olvidarse durante años.
INCIBE-CERT ha catalogado el aviso con importancia 5 – Crítica. Entre los problemas descritos se encuentran vulnerabilidades capaces de permitir ejecución remota de código sin autenticación y, en WatchGuard Dimension, el secuestro de una sesión con privilegios de superadministrador bajo determinadas condiciones.
Además, WatchGuard recomienda actualizar los Firebox afectados de forma prioritaria y afirma que, en el momento de sus avisos, no tenía constancia de explotación activa de estas vulnerabilidades.
La enseñanza para cualquier empresa es muy clara:
el dispositivo encargado de proteger el perímetro también contiene software y también necesita parches de seguridad.
Vulnerabilidades WatchGuard: ¿qué ha ocurrido?
WatchGuard publicó a finales de agosto de 2026 nuevas actualizaciones para Fireware OS y WatchGuard Dimension destinadas a corregir vulnerabilidades de seguridad importantes.
INCIBE-CERT publicó su aviso el 31 de agosto de 2026 y posteriormente se incorporaron nuevas ramas afectadas de Fireware 2026.3.
Entre los riesgos identificados aparecen:
- ejecución remota de código;
- fallos previos a la autenticación;
- desbordamientos de memoria;
- confusión de tipos;
- secuestro de sesiones administrativas;
- elevación de privilegios.
Algunos de estos problemas afectan al proceso iked, utilizado para funciones VPN basadas en IKE.
Eso hace que el aviso sea especialmente importante para empresas que utilizan el firewall también como sistema de acceso remoto VPN.
¿Por qué estas vulnerabilidades WatchGuard son importantes?
Un firewall ocupa una posición especialmente sensible.
Normalmente se encuentra entre:
Internet ↔ red empresarial
y puede proporcionar simultáneamente:
- firewall;
- VPN;
- routing;
- filtrado;
- control de acceso;
- publicación de servicios;
- segmentación;
- registros de seguridad.
Por tanto, una vulnerabilidad en el propio dispositivo no debe tratarse como una actualización menor.
Especialmente cuando existe la posibilidad de ejecutar código antes de autenticarse.
Un firewall puede proteger la red y, al mismo tiempo, necesitar protección
Puede parecer contradictorio.
La empresa instala un firewall precisamente para protegerse.
Sin embargo, un firewall moderno contiene:
- sistema operativo;
- servicios;
- librerías;
- interfaz web;
- procesos VPN;
- componentes de administración.
Es decir:
también es un sistema informático.
Y todo software puede contener vulnerabilidades.
Por eso la seguridad no termina cuando se instala el dispositivo.
Empieza un ciclo continuo de:
actualización + configuración + revisión + monitorización.
¿Qué productos WatchGuard están afectados?
Según el aviso de INCIBE-CERT, existen versiones vulnerables de WatchGuard Dimension y diferentes ramas de Fireware OS.
WatchGuard Dimension
Versiones:
2.0 o superiores y anteriores a 2.3.1
WatchGuard Fireware OS
En las ramas principales:
2025.0 o superior y anterior a 2026.2.2
y:
12.0 o superior y anterior a 12.12.2
Además, WatchGuard actualizó varios avisos para incluir:
2026.3 o superior y anterior a 2026.3.1
como afectadas en determinadas vulnerabilidades.
Fireware OS para T15/T35
Versiones:
12.0 o superiores y anteriores a 12.5.20
En algunos avisos del fabricante también aparece la rama 2026.3 afectada hasta la versión 2026.3.1.
Por tanto, antes de realizar ninguna actuación es importante conocer:
modelo + versión de Fireware + servicios utilizados.
Vulnerabilidades WatchGuard: ¿qué versiones corrigen los problemas?
WatchGuard recomienda actualizar a versiones corregidas.
Para Fireware, el fabricante indica:
- Fireware 2026.3.1 o superior, cuando se utilice esa rama;
- Fireware 2026.2.2 o superior;
- Fireware 12.12.2 o superior;
- Fireware 12.5.20 o superior para determinadas plataformas T15/T35.
Para WatchGuard Dimension:
2.3.1 o superior.
No obstante, una empresa no debería seleccionar una versión únicamente leyendo un artículo.
Siempre debe comprobarse:
- modelo exacto;
- rama instalada;
- compatibilidad;
- notas de versión;
- recomendaciones oficiales del fabricante.
CVE-2026-78174: secuestro de sesión en WatchGuard Dimension
Una de las vulnerabilidades afecta a WatchGuard Dimension.
El problema está relacionado con la información incluida en determinados registros de diagnóstico.
Un administrador con privilegios limitados podría obtener un token de sesión de un superadministrador si se cumplen las condiciones necesarias y el superadministrador mantiene una sesión activa.
Esto podría permitir acceder a la cuenta con mayores privilegios sin disponer directamente de sus credenciales.
El problema es especialmente interesante desde el punto de vista de seguridad porque demuestra algo importante:
los logs también pueden contener información sensible.
Los registros de diagnóstico también deben protegerse
Normalmente pensamos en los logs como una herramienta defensiva.
Y lo son.
Pero determinados registros pueden contener:
- nombres de usuario;
- direcciones;
- identificadores;
- tokens;
- información sobre configuraciones;
- detalles internos.
Por tanto, no deberían ser accesibles indiscriminadamente.
El principio de mínimo privilegio también debe aplicarse a las herramientas de administración y diagnóstico.
CVE-2026-19315: vulnerabilidad crítica en iked
CVE-2026-19315 afecta al proceso iked de Fireware OS.
WatchGuard le asigna una puntuación CVSS v4.0 de 9,3, clasificada como crítica.
Se trata de un problema de confusión de tipos.
Un atacante remoto no autenticado puede enviar tráfico especialmente preparado al servicio.
Según WatchGuard, el fallo puede provocar inicialmente la caída del proceso IKE, pero la corrupción de memoria asociada también presenta potencial para ejecución remota de código.
Esto es importante porque no exige disponer previamente de una cuenta legítima.
¿Qué significa “sin autenticación”?
Significa que el atacante no necesita necesariamente:
- usuario válido;
- contraseña;
- cuenta administrativa.
Puede intentar interactuar directamente con el componente vulnerable mediante tráfico especialmente diseñado.
Naturalmente, la posibilidad real de explotación depende también de:
- configuración;
- servicios habilitados;
- conectividad;
- versión afectada.
Pero una vulnerabilidad previa a la autenticación situada en el perímetro merece una prioridad elevada.
Vulnerabilidades WatchGuard y VPN IKEv2
Varias de estas vulnerabilidades afectan a componentes relacionados con IKE.
IKE, o Internet Key Exchange, participa en la negociación utilizada por determinadas VPN IPsec.
Por ejemplo, puede intervenir en:
- Mobile VPN with IKEv2;
- Branch Office VPN con IKEv2.
Por tanto, aquellas empresas que utilicen este tipo de VPN deberían prestar especial atención a las actualizaciones.
El problema no significa que utilizar VPN sea inseguro.
Significa que:
el software que proporciona la VPN también debe mantenerse actualizado.
CVE-2026-19318: desbordamiento de memoria previo a autenticación
CVE-2026-19318 afecta igualmente al proceso iked.
INCIBE lo incluye entre los fallos capaces de permitir a un atacante remoto no autenticado ejecutar código arbitrario mediante tráfico especialmente preparado.
Se trata de un desbordamiento de búfer.
Simplificando mucho, un desbordamiento aparece cuando un programa procesa más información de la que una zona de memoria estaba preparada para contener.
En determinadas circunstancias, esto puede causar:
- caída del servicio;
- corrupción de memoria;
- ejecución de código.
Cuando afecta a un componente de seguridad expuesto a tráfico de red, el riesgo puede ser especialmente importante.
CVE-2026-19313: otro fallo crítico relacionado con iked
El fabricante también ha publicado CVE-2026-19313, una vulnerabilidad independiente relacionada con un desbordamiento de heap en el mismo proceso iked.
Tiene una puntuación CVSS 9,3 crítica y puede permitir ejecución remota de código a un atacante no autenticado mediante tráfico especialmente manipulado.
WatchGuard especifica que puede explotarse en sistemas donde esté configurado:
Mobile VPN with IKEv2
o:
Branch Office VPN with IKEv2.
Es importante hacer aquí una precisión.
El aviso consolidado de INCIBE que estamos utilizando como referencia principal enumera cuatro vulnerabilidades concretas. Sin embargo, el boletín general de actualización publicado por WatchGuard recoge un conjunto más amplio de vulnerabilidades Fireware corregidas en estas versiones, entre ellas CVE-2026-19313.
Por eso la recomendación práctica no debe limitarse a corregir un único CVE:
hay que instalar la versión de Fireware corregida correspondiente.
CVE-2026-13086: desbordamiento en el servicio epm
CVE-2026-13086 afecta al servicio epm, utilizado por una función antigua de Mobile Security.
WatchGuard la clasifica igualmente con CVSS 9,3 crítico.
Un atacante con acceso a una interfaz de confianza podría enviar una petición especialmente diseñada para provocar un desbordamiento de pila.
El impacto puede llegar a ser:
ejecución arbitraria de código con privilegios root.
Sin embargo, aquí el escenario de acceso es diferente al de otros fallos.
WatchGuard describe al atacante como network-adjacent, con acceso a una interfaz de confianza.
Esto demuestra por qué no debemos interpretar todas las vulnerabilidades como si tuvieran exactamente la misma exposición.
No todas las vulnerabilidades tienen el mismo escenario de ataque
Podemos tener dos CVE con puntuaciones elevadas y riesgos prácticos diferentes.
Una puede necesitar:
acceso a red interna.
Otra puede admitir:
acceso remoto previo a la autenticación.
Otra necesita:
una cuenta administrativa limitada.
Por eso el riesgo real se calcula mejor mediante:
severidad + exposición + configuración + activo + impacto.
No únicamente mirando un número CVSS.
¿Se están explotando las vulnerabilidades WatchGuard?
Con la información disponible hasta ahora:
WatchGuard afirma que no tiene conocimiento de explotación de estas vulnerabilidades en entornos reales.
Esto es importante.
No debemos convertir:
“vulnerabilidad crítica”
en:
“ataques activos confirmados”.
Son cosas diferentes.
Sin embargo, la ausencia de explotación conocida no es una razón para retrasar el parche.
De hecho, el mejor momento para corregir un problema es precisamente:
antes de que comience a explotarse de forma generalizada.
Vulnerabilidades WatchGuard: no esperes a que exista un exploit público
Cuando se publica una vulnerabilidad crítica, diferentes actores pueden comenzar a:
- estudiar el fallo;
- analizar el parche;
- buscar dispositivos expuestos;
- desarrollar pruebas de concepto;
- automatizar escaneos.
Por tanto, existe una ventana temporal entre:
publicación del fallo
y:
actualización de los equipos.
Cuanto más corta sea esa ventana, menor será la exposición.
El firewall necesita un ciclo de parcheado
Muchas empresas tienen bien establecido:
Windows Update.
Pero olvidan que también deben actualizar:
- firewall;
- gateway;
- switches;
- puntos de acceso;
- NAS;
- hipervisores;
- cámaras.
Todos contienen software.
Y todos pueden publicar vulnerabilidades.
Por eso el inventario tecnológico debe incluir también los dispositivos de comunicaciones.
“Si funciona, no lo toques” no es una política de ciberseguridad
Un firewall puede llevar cinco años funcionando perfectamente.
Internet funciona.
La VPN conecta.
Los usuarios trabajan.
Pero eso no significa que el dispositivo:
esté actualizado.
Una vulnerabilidad puede permanecer completamente invisible para el usuario.
El dispositivo funciona hasta el día en que alguien intenta explotar ese fallo.
Por eso el mantenimiento preventivo debe realizarse incluso cuando no existen averías.
Vulnerabilidades WatchGuard: instalar un firewall no es lo mismo que administrarlo
Podemos distinguir dos situaciones.
Firewall instalado
Se configuró inicialmente.
Internet funciona.
Se crearon algunas reglas.
Nadie vuelve a revisarlo hasta que existe una incidencia.
Firewall administrado
Se realizan tareas periódicas como:
- revisión de firmware;
- actualización;
- control de VPN;
- revisión de usuarios;
- análisis de reglas;
- supervisión de logs;
- copia de configuraciones;
- revisión de servicios expuestos.
Desde un punto de vista de seguridad son escenarios completamente diferentes.
Antes de actualizar: identifica el equipo
El primer paso debería ser responder:
¿Qué WatchGuard tenemos?
Después:
¿Qué versión de Fireware utiliza?
Y:
¿Qué funciones están habilitadas?
Especialmente:
- Mobile VPN with IKEv2;
- Branch Office VPN;
- servicios de administración;
- interfaces de confianza.
Esto permite conocer mejor la exposición.
No actualices un firewall empresarial sin preparación
Que una actualización sea urgente no significa que deba hacerse sin procedimiento.
Antes conviene:
- realizar copia de configuración;
- comprobar firmware actual;
- revisar compatibilidad;
- verificar licencias y soporte;
- planificar una ventana de mantenimiento;
- conocer cómo volver atrás si algo falla.
El firewall es normalmente un punto crítico de conectividad.
Una actualización incorrecta puede dejar sin:
- Internet;
- VPN;
- comunicaciones entre sedes;
- publicación de servicios.
Seguridad y continuidad deben gestionarse conjuntamente.
Después de actualizar hay que comprobar los servicios
La actualización no termina cuando aparece:
“Upgrade completed successfully”.
Después deberíamos verificar:
- acceso a Internet;
- VPN;
- VLAN;
- DHCP;
- DNS;
- reglas;
- servicios publicados;
- comunicaciones entre redes;
- logs;
- monitorización.
Solo entonces podemos considerar terminada la intervención.
Vulnerabilidades WatchGuard y administración remota
La interfaz de administración de un firewall es especialmente sensible.
Siempre que sea posible debería limitarse:
- origen;
- interfaces permitidas;
- usuarios;
- privilegios.
Además, conviene evitar publicar directamente interfaces administrativas hacia Internet cuando no existe una necesidad clara.
Si un administrador puede conectarse mediante una VPN correctamente protegida, suele existir menos superficie expuesta que publicando directamente el panel administrativo.
Mínimo privilegio en la administración del firewall
CVE-2026-78174 demuestra además la importancia de los privilegios administrativos.
No todos los usuarios técnicos necesitan ser superadministradores.
Puede existir personal que únicamente necesite:
- consultar logs;
- revisar estadísticas;
- realizar determinadas operaciones.
Aplicar mínimo privilegio reduce el impacto potencial de:
- error humano;
- credenciales comprometidas;
- abuso interno.
Y las cuentas administrativas deberían ser individuales.
Evita cuentas administrativas compartidas
Una cuenta genérica como:
admin-firewall
utilizada por varias personas dificulta responder:
¿quién hizo este cambio?
Con cuentas individuales es mucho más sencillo conservar trazabilidad.
Además, facilita:
- bajas de empleados;
- revocación de accesos;
- auditorías;
- investigaciones.
La seguridad no depende únicamente de vulnerabilidades técnicas.
También depende de cómo gestionamos las identidades.
Vulnerabilidades WatchGuard y MFA
Cuando el producto y el escenario lo permitan, debería utilizarse autenticación multifactor para accesos administrativos y remotos.
El MFA ayuda especialmente frente a:
- robo de contraseña;
- phishing;
- reutilización de credenciales.
Sin embargo, hay una distinción importante.
El MFA no corrige una vulnerabilidad que pueda explotarse antes de la autenticación.
Por eso necesitamos las dos cosas:
MFA + firmware actualizado.
Una VPN tampoco sustituye las actualizaciones
Las VPN son fundamentales para evitar la exposición directa de servicios internos.
Pero el propio concentrador VPN debe mantenerse seguro.
Las vulnerabilidades relacionadas con iked son un buen ejemplo.
Tenemos una tecnología diseñada para proteger el acceso remoto.
Sin embargo, si el componente tiene un fallo, necesita corregirse.
Por tanto:
VPN segura ≠ VPN sin mantenimiento.
Vulnerabilidades WatchGuard y servicios publicados
Esta alerta también es una buena oportunidad para revisar qué expone actualmente nuestra empresa a Internet.
Por ejemplo:
- VPN;
- RDP;
- SSH;
- NAS;
- paneles de administración;
- aplicaciones web.
Cada servicio publicado aumenta la superficie de ataque.
Una pregunta útil es:
¿Seguimos necesitando todo lo que tenemos abierto?
Si un servicio ya no se utiliza, debería retirarse.
RDP nunca debería publicarse simplemente por comodidad
Uno de los errores habituales en pequeñas infraestructuras es publicar:
TCP 3389 → servidor interno
para poder utilizar Escritorio Remoto.
Aunque existan contraseñas fuertes, aumenta innecesariamente la exposición.
Es preferible utilizar:
VPN → autenticación → acceso al recurso interno.
Y posteriormente monitorizar ese acceso.
Vulnerabilidades WatchGuard y segmentación de red
Actualizar el perímetro es fundamental.
Pero debemos asumir otra posibilidad:
¿Qué ocurre si un dispositivo interno resulta comprometido?
Aquí entra la segmentación.
Podemos separar mediante VLAN:
- usuarios;
- servidores;
- cámaras;
- invitados;
- IoT;
- administración.
Después el firewall decide qué tráfico se permite.
Así reducimos la capacidad de movimiento lateral.
Un firewall actualizado no justifica una red plana
Supongamos:
PC empleados + servidores + cámaras + invitados
están todos en la misma red.
Si un dispositivo resulta comprometido, tendrá mayor capacidad para comunicarse con otros sistemas.
En cambio, una arquitectura segmentada puede impedir muchas comunicaciones innecesarias.
Por ejemplo:
WiFi invitados → Internet
pero no:
WiFi invitados → servidor.
Firewall y Endpoint / EDR deben complementarse
El firewall ve una parte.
Por ejemplo:
equipo A conecta hacia IP B.
Un Endpoint / EDR puede aportar:
proceso X inició la conexión.
El antivirus puede aportar:
archivo Y fue detectado.
Y Microsoft 365 puede registrar:
el mismo usuario inició sesión desde otro contexto.
Al combinar las fuentes obtenemos una visión mucho más completa.
Vulnerabilidades WatchGuard y monitorización de logs
Después de corregir una vulnerabilidad crítica puede ser interesante revisar actividad anterior.
Preguntas posibles:
¿Hubo tráfico inusual hacia el servicio VPN?
¿Qué IP apareció?
¿Cuándo?
¿Existe actividad coincidente en otros sistemas?
Aquí los logs adquieren especial importancia.
El firewall puede generar miles de registros.
Sin embargo:
tener logs no significa analizarlos.
SIEM: conservar y relacionar la actividad
Una plataforma SIEM puede centralizar información procedente de:
- firewall;
- Windows;
- Linux;
- Microsoft 365;
- antivirus;
- servidores;
- NAS.
Posteriormente pueden realizarse:
- búsquedas;
- reglas;
- correlaciones;
- investigaciones.
En GHM Soluciones Informáticas utilizamos SIEM Wazuh para empresas dentro de nuestros servicios de monitorización.
Vulnerabilidades WatchGuard y revisión histórica
Imaginemos que actualizamos hoy.
La siguiente pregunta debería ser:
¿hubo actividad sospechosa antes de aplicar el parche?
Si el equipo conserva únicamente unas horas o pocos días de logs, puede resultar imposible revisar semanas anteriores.
Por eso en nuestros servicios de monitorización mantenemos hasta 400 días de histórico de logs de las fuentes integradas.
Esto permite volver atrás cuando aparece:
- una vulnerabilidad;
- un nuevo indicador;
- una incidencia;
- una auditoría.
Un nuevo CVE también puede obligarnos a mirar al pasado
Supongamos que hoy descubrimos una vulnerabilidad que existía desde hace meses.
No queremos saber únicamente:
“¿ya está parcheada?”
También queremos saber:
“¿tenemos alguna evidencia compatible con intentos anteriores?”
El histórico puede ayudarnos a buscar:
- direcciones IP;
- patrones;
- conexiones;
- eventos;
- momentos concretos.
No siempre podremos determinar si hubo explotación.
Pero sin registros tendremos todavía menos posibilidades.
El SOC aporta el contexto que falta
El firewall registra eventos.
El SIEM puede centralizarlos.
Las reglas pueden generar alertas.
Sin embargo, todavía debemos decidir:
¿qué significa esto?
Ahí entra el SOC.
El analista puede revisar:
- tipo de evento;
- origen;
- destino;
- servicio;
- horario;
- recurrencia;
- relación con otros sistemas.
Por eso:
herramienta + análisis humano
aportan más valor que una bandeja llena de alertas sin revisar.
Vulnerabilidades WatchGuard y gestión empresarial del riesgo
Una vulnerabilidad no debería evaluarse únicamente desde la informática.
Una empresa debería preguntarse también:
¿qué ocurre si el firewall deja de funcionar?
¿Cuántos empleados dependen de él?
¿Tenemos sedes conectadas por VPN?
¿Dependemos del teletrabajo?
¿Hay servidores publicados?
La criticidad tecnológica debe relacionarse con el impacto empresarial.
¿Qué debería hacer una empresa que utiliza WatchGuard?
Si utiliza Firebox, Fireware OS o Dimension, recomendamos realizar al menos estas comprobaciones:
- Identificar modelo y versión.
- Comprobar la rama de Fireware instalada.
- Revisar si está dentro de los rangos vulnerables.
- Comprobar si utiliza IKEv2.
- Realizar copia de configuración.
- Planificar la actualización.
- Instalar la versión corregida correspondiente.
- Verificar VPN, Internet, VLAN y reglas después del cambio.
- Revisar los logs disponibles.
- Aumentar temporalmente la supervisión si el servicio vulnerable estuvo expuesto.
WatchGuard está recomendando actualizar los Firebox afectados inmediatamente a las versiones corregidas.
¿Hay que sustituir los firewalls WatchGuard?
No por el mero hecho de que aparezca una vulnerabilidad.
Todos los grandes fabricantes de seguridad publican vulnerabilidades.
Lo importante es evaluar:
- capacidad de respuesta del fabricante;
- disponibilidad de parches;
- ciclo de soporte;
- mantenimiento del dispositivo;
- rapidez con la que podemos actualizar.
Un fabricante que investiga, publica el problema y proporciona una corrección está permitiendo que los clientes reduzcan la exposición.
El problema aparece cuando:
el parche existe, pero nadie administra el dispositivo.
Vulnerabilidades WatchGuard y fin de soporte
Otro aspecto que debe revisarse es el ciclo de vida.
Un equipo que ya no recibe actualizaciones puede convertirse progresivamente en un riesgo.
Por eso una empresa debería conocer:
- fecha de compra;
- modelo;
- soporte;
- firmware disponible;
- fecha de fin de vida.
Mantener un firewall durante diez años únicamente porque “todavía funciona” puede no ser una decisión adecuada.
Mantenimiento informático también significa mantener el perímetro
Muchas empresas asocian mantenimiento con:
ordenadores + impresoras + Office.
Pero una infraestructura moderna incluye:
- firewall;
- switches;
- puntos de acceso;
- servidores;
- NAS;
- Microsoft 365;
- VPN.
Todos necesitan mantenimiento.
Puede consultar nuestro servicio de mantenimiento informático para empresas.
Vulnerabilidades WatchGuard: una lección que sirve para cualquier fabricante
Este aviso afecta específicamente a WatchGuard.
Pero la enseñanza es aplicable también a:
- SonicWall;
- Fortinet;
- Cisco;
- Palo Alto;
- Sophos;
- TP-Link Omada;
- UniFi;
- otros fabricantes.
No existe un firewall que podamos instalar hoy y considerar seguro para siempre.
La seguridad del dispositivo evoluciona.
Aparecen:
- vulnerabilidades;
- nuevas funciones;
- nuevos ataques;
- cambios en VPN;
- nuevas versiones.
Por eso el mantenimiento es continuo.
Firewall administrado: actualización, no solamente configuración
Cuando administramos un firewall empresarial, el trabajo no debería limitarse a la configuración inicial.
También necesitamos revisar periódicamente:
Firmware
¿Existe una actualización de seguridad?
VPN
¿Siguen activos los usuarios correctos?
Reglas
¿Existen reglas antiguas?
Servicios
¿Qué está publicado?
Logs
¿Se están generando correctamente?
Segmentación
¿Las VLAN siguen teniendo sentido?
Copias
¿Existe una configuración recuperable?
Estas tareas reducen progresivamente riesgos que de otro modo se acumularían.
Vulnerabilidades WatchGuard y auditoría de ciberseguridad
Una auditoría también debería inventariar versiones de:
- firewalls;
- gateways;
- switches;
- puntos de acceso;
- servidores;
- NAS.
Conocer únicamente la versión de Windows no es suficiente.
Una vulnerabilidad crítica puede encontrarse precisamente en el dispositivo que conecta toda la empresa con Internet.
Puede consultar nuestro servicio de auditoría de ciberseguridad para empresas.
¿Qué debería revisar una pyme hoy?
Incluso aunque no utilice WatchGuard, este aviso puede servir para realizar una comprobación sencilla.
Pregunte a su proveedor informático:
¿Qué firewall tenemos?
¿Qué firmware utiliza?
¿Cuándo se actualizó por última vez?
¿Está todavía soportado?
¿Qué servicios tenemos publicados?
¿Quién revisa las alertas?
¿Dónde se almacenan los logs?
Si estas preguntas no tienen respuesta clara, existe margen de mejora.
Vulnerabilidades WatchGuard: actualización del 4 de septiembre de 2026
La información sobre estas vulnerabilidades ha ido evolucionando después de su publicación inicial.
WatchGuard actualizó diferentes avisos el 3 de septiembre para añadir Fireware 2026.3.1 como versión corregida y marcar la rama 2026.3 anterior a esa versión como afectada en determinados CVE.
Por tanto, una empresa que hubiera revisado únicamente la información del primer día debería volver a comprobar su versión.
Esta situación demuestra otro aspecto importante:
la gestión de vulnerabilidades es un proceso, no una comprobación puntual.
Los avisos pueden actualizarse a medida que:
- se analizan nuevas ramas;
- aparecen más detalles;
- se publican parches;
- cambia el estado de explotación.
¿Existe explotación activa a fecha de publicación?
Según WatchGuard, no existe evidencia conocida de explotación en el mundo real para las vulnerabilidades críticas revisadas en este artículo.
Por tanto, no sería correcto afirmar:
“WatchGuard está siendo atacado mediante estas vulnerabilidades.”
Lo correcto es:
existen vulnerabilidades críticas publicadas y versiones corregidas disponibles.
La prioridad es actualizar antes de que el escenario pueda cambiar.
Conclusión: las vulnerabilidades WatchGuard demuestran por qué un firewall necesita administración continua
Las vulnerabilidades WatchGuard publicadas a finales de agosto y actualizadas en septiembre de 2026 afectan a componentes especialmente sensibles de Fireware OS y WatchGuard Dimension.
Entre los problemas más importantes existen vulnerabilidades capaces de provocar:
ejecución remota de código sin autenticación
y:
acceso no autorizado a una sesión con privilegios elevados.
Las versiones corregidas incluyen, según la rama y plataforma:
- Fireware 2026.3.1
- Fireware 2026.2.2
- Fireware 12.12.2
- Fireware 12.5.20
- Dimension 2.3.1
WatchGuard indica que no tiene constancia de explotación activa de estos fallos en el momento de sus avisos.
Pero esa ausencia no debería convertirse en una excusa para retrasar la actualización.
La principal enseñanza para cualquier empresa es sencilla:
un firewall no es un electrodoméstico que se instala y se olvida.
Necesita:
firmware + revisión + VPN + reglas + segmentación + logs + monitorización
En GHM Soluciones Informáticas ayudamos a empresas a proteger su infraestructura mediante ciberseguridad empresarial, Endpoint y firewall administrado, monitorización SOC y SIEM Wazuh, con conservación de logs de hasta 400 días para facilitar investigaciones y auditorías posteriores.
Porque la pregunta no debería ser únicamente:
“¿Tenemos firewall?”
La pregunta realmente importante es:
“¿Quién lo mantiene actualizado, quién supervisa sus logs y quién actúa cuando aparece una vulnerabilidad crítica?”
Contactar con GHM Soluciones Informáticas
Preguntas frecuentes sobre las vulnerabilidades WatchGuard
¿Qué vulnerabilidades WatchGuard se han publicado?
INCIBE-CERT publicó un aviso crítico sobre vulnerabilidades en WatchGuard Dimension y Fireware OS relacionadas con secuestro de sesiones, ejecución remota de código y fallos de memoria.
¿Cuándo se publicó el aviso?
INCIBE-CERT publicó el aviso el 31 de agosto de 2026 y posteriormente se actualizaron diferentes referencias del fabricante para incorporar nuevas versiones afectadas.
¿Qué productos están afectados?
WatchGuard Dimension y diferentes versiones de WatchGuard Fireware OS, incluyendo dispositivos T15/T35 en determinadas ramas.
¿Cuál es la versión corregida de WatchGuard Dimension?
Dimension 2.3.1 o superior.
¿Qué versiones de Fireware corrigen las vulnerabilidades?
Dependiendo de la rama y plataforma: 2026.3.1, 2026.2.2, 12.12.2 o 12.5.20.
¿Qué es CVE-2026-19315?
Es una vulnerabilidad crítica de confusión de tipos en el proceso iked que puede permitir a un atacante remoto no autenticado provocar corrupción de memoria y potencialmente ejecutar código. WatchGuard le asigna CVSS 9,3.
¿Qué es CVE-2026-13086?
Es un desbordamiento de búfer en el servicio epm que puede permitir ejecutar código con privilegios elevados desde una red de confianza en determinadas condiciones.
¿Qué es CVE-2026-78174?
Es una vulnerabilidad en WatchGuard Dimension relacionada con la exposición de tokens de sesión en registros de diagnóstico, que puede permitir a un administrador limitado secuestrar una sesión de superadministrador bajo determinadas condiciones.
¿Qué es CVE-2026-19313?
Es otro fallo crítico del proceso iked, basado en un desbordamiento de heap, capaz de permitir ejecución remota de código sin autenticación en sistemas con determinadas VPN IKEv2 configuradas.
¿Afecta a Mobile VPN with IKEv2?
Algunas de las vulnerabilidades relacionadas con iked son explotables en configuraciones que utilizan Mobile VPN with IKEv2 o Branch Office VPN con IKEv2.
¿Necesita el atacante una contraseña?
Para algunas de las vulnerabilidades críticas de Fireware descritas, no. Existen fallos previos a la autenticación que pueden interactuar con tráfico especialmente preparado.
¿Están siendo explotadas activamente?
WatchGuard indica que no tiene conocimiento de explotación activa en el mundo real en el momento de los avisos consultados.
¿Debo esperar si no hay ataques conocidos?
No es recomendable. Existen versiones corregidas y WatchGuard recomienda actualizar los Firebox afectados de forma prioritaria.
¿Debo actualizar aunque no utilice VPN?
Debe comprobar su versión y los CVE aplicables. No todos los fallos afectan exclusivamente a VPN y WatchGuard ha publicado un conjunto amplio de correcciones.
¿Hay que sustituir el firewall?
No necesariamente. Si el dispositivo sigue soportado y existe una versión corregida compatible, normalmente la acción inmediata es actualizar y revisar la configuración.
¿Hay que revisar los logs después de actualizar?
Es recomendable cuando un componente vulnerable estaba accesible, porque los registros pueden ayudar a buscar actividad anterior que necesite investigación.
¿Un antivirus protege frente a una vulnerabilidad del firewall?
No sustituye el parche. El antivirus protege otra capa de la infraestructura.
¿Un SIEM puede ayudar?
Sí. Un SIEM puede centralizar los registros disponibles del firewall y correlacionarlos con endpoints, servidores, Microsoft 365 u otras fuentes para facilitar investigaciones.
¿Por qué conservar los logs durante meses?
Porque algunas incidencias se descubren mucho después. Mantener histórico facilita búsquedas retrospectivas y análisis forense.
¿Qué debería revisar una empresa además del firmware?
VPN, usuarios, MFA, servicios expuestos, reglas, VLAN, administración remota, copias de configuración y monitorización.
¿Cuál es la principal lección de estas vulnerabilidades WatchGuard?
Que instalar un firewall no es suficiente. El dispositivo debe mantenerse actualizado, correctamente configurado y supervisado durante toda su vida útil.

