Vulnerabilidades WatchGuard críticas: actualiza Fireware y protege tu firewall

Las nuevas vulnerabilidades WatchGuard publicadas a finales de agosto y actualizadas en septiembre de 2026 son un buen ejemplo de por qué un firewall empresarial necesita mantenimiento continuo.

INCIBE-CERT ha clasificado el aviso global con importancia 5 – Crítica. Los problemas afectan a determinadas versiones de WatchGuard Fireware OS y WatchGuard Dimension y pueden permitir, dependiendo de la vulnerabilidad y de la configuración, desde apropiarse de una sesión administrativa privilegiada hasta ejecutar código de forma remota sin autenticación previa.

WatchGuard publicó versiones corregidas y posteriormente amplió varios avisos para incluir también determinadas instalaciones de Fireware 2026.3 anteriores a 2026.3.1.

Para cualquier empresa, el mensaje es sencillo:

el firewall que protege la red también es software y también puede ser vulnerable.

Por eso no basta con instalarlo.

Hay que actualizarlo, administrarlo y supervisarlo durante toda su vida útil.

¿Qué vulnerabilidades WatchGuard se han detectado?

El aviso de INCIBE-CERT se centra en cuatro vulnerabilidades especialmente relevantes:

  • CVE-2026-78174, relacionada con WatchGuard Dimension.
  • CVE-2026-19315, relacionada con el proceso iked de Fireware OS.
  • CVE-2026-19318, también relacionada con iked.
  • CVE-2026-13086, localizada en el servicio epm.

El fabricante asigna una puntuación CVSS 9,3 a estas vulnerabilidades en sus avisos actuales.

Además, WatchGuard ha publicado otras vulnerabilidades relacionadas con el mismo conjunto de actualizaciones, entre ellas CVE-2026-19313, otro fallo crítico en iked capaz de permitir ejecución remota de código en determinadas configuraciones.

Por tanto, la recomendación práctica no debería ser:

“parchear únicamente un CVE”.

Debería ser:

comprobar la versión completa de Fireware y actualizar el dispositivo a una rama corregida compatible.

Vulnerabilidades WatchGuard: ¿qué versiones están afectadas?

INCIBE-CERT identifica como afectados los siguientes rangos principales.

WatchGuard Dimension

Versiones:

2.0 o superiores y anteriores a 2.3.1

WatchGuard Fireware OS

Versiones:

2025.0 o superiores y anteriores a 2026.2.2

y:

12.0 o superiores y anteriores a 12.12.2

Además, los avisos del fabricante fueron actualizados el 3 de septiembre para incorporar determinadas ramas:

2026.3 o superiores y anteriores a 2026.3.1.

WatchGuard Fireware OS para T15/T35

Versiones:

12.0 o superiores y anteriores a 12.5.20

y, para algunos de los fallos actualizados:

2026.3 o superiores y anteriores a 2026.3.1.

Esto significa que no basta con saber:

“Tenemos un WatchGuard”.

Necesitamos conocer:

modelo + versión de hardware + versión de Fireware + funciones habilitadas.

¿Qué versiones corrigen las vulnerabilidades WatchGuard?

Las versiones recomendadas dependen de la rama y plataforma.

Como referencia principal:

WatchGuard Dimension → 2.3.1

Fireware OS → 2026.2.2

Fireware OS → 12.12.2

T15/T35 → 12.5.20

Para sistemas que ya utilizan la rama 2026.3, WatchGuard identifica 2026.3.1 o posterior como versión no afectada por varios de estos fallos.

Antes de actualizar debe comprobarse siempre la compatibilidad con el modelo concreto.

El punto más preocupante: ejecución remota sin autenticación

Varias de estas vulnerabilidades WatchGuard afectan al proceso iked.

IKE significa Internet Key Exchange y forma parte de determinadas implementaciones de VPN IPsec.

El problema es especialmente relevante porque algunos de los fallos pueden ser explotados antes de que el atacante se autentique.

Es decir, no necesitaría necesariamente disponer previamente de:

  • usuario VPN;
  • contraseña;
  • cuenta administrativa;
  • credenciales legítimas.

El atacante puede intentar enviar tráfico especialmente manipulado al componente vulnerable.

CVE-2026-19315: confusión de tipos en iked

CVE-2026-19315 es una vulnerabilidad crítica del proceso iked.

Se trata técnicamente de un problema de type confusion, o confusión de tipos.

En términos sencillos, el software interpreta incorrectamente determinados datos en memoria.

El fabricante indica que un atacante remoto no autenticado puede enviar tráfico especialmente preparado capaz de provocar corrupción de memoria, con potencial para ejecución remota de código. WatchGuard le asigna CVSS 9,3.

Además, el aviso fue actualizado para incluir Fireware 2026.3 anterior a 2026.3.1 entre las ramas afectadas.

¿Qué significa realmente ejecución remota de código?

RCE significa:

Remote Code Execution.

Es una de las categorías de vulnerabilidad que más atención merece.

Significa que, bajo las condiciones necesarias, un atacante podría conseguir que el sistema vulnerable ejecute instrucciones que él controla.

Dependiendo del componente y privilegios, esto podría utilizarse para:

  • modificar el dispositivo;
  • alterar su funcionamiento;
  • obtener persistencia;
  • acceder a información;
  • utilizar el firewall como punto de apoyo.

No significa que todo firewall vulnerable esté automáticamente comprometido.

Significa que existe un fallo con un impacto potencial muy elevado.

CVE-2026-19318: otro fallo crítico previo a autenticación

CVE-2026-19318 afecta también a iked.

En este caso hablamos de un desbordamiento de búfer basado en pila.

WatchGuard lo clasifica con puntuación 9,3 y describe un escenario de ejecución remota de código previa a la autenticación.

Este tipo de fallo aparece cuando un programa intenta almacenar más datos de los que una zona concreta de memoria puede contener.

El resultado puede ser:

  • caída;
  • corrupción de memoria;
  • comportamiento no previsto;
  • ejecución de código.

CVE-2026-19313: otra vulnerabilidad importante en IKE

Aunque CVE-2026-19313 no forma parte del conjunto de cuatro CVE enumerado en el aviso consolidado de INCIBE, WatchGuard lo publica dentro del mismo bloque de actualizaciones críticas.

Se trata de un heap buffer overflow en iked.

El fabricante también le asigna CVSS 9,3 y señala posibilidad de ejecución remota de código previa a la autenticación.

Esto refuerza una conclusión:

si nuestro Firebox está dentro de una rama vulnerable, debemos revisar la actualización completa y no perseguir CVE por CVE.

Vulnerabilidades WatchGuard y VPN empresarial

Las VPN son una herramienta fundamental para:

  • teletrabajo;
  • administración remota;
  • conexiones entre sedes;
  • acceso a servidores.

Sin embargo, precisamente porque una VPN debe ser accesible desde el exterior, su software merece especial atención.

Una VPN correctamente configurada protege el acceso remoto.

Pero:

VPN segura + firmware vulnerable = riesgo que debe corregirse.

Por eso cualquier organización que utilice funciones VPN de WatchGuard debería comprobar estas actualizaciones con prioridad.

¿Una VPN con MFA estaría protegida frente a estas vulnerabilidades?

No necesariamente.

El MFA protege el proceso de autenticación.

Pero algunas de estas vulnerabilidades aparecen antes de que se complete la autenticación.

Por eso necesitamos ambas medidas:

firmware actualizado

MFA

No compiten.

Se complementan.

CVE-2026-78174: una amenaza diferente en WatchGuard Dimension

La vulnerabilidad CVE-2026-78174 afecta a WatchGuard Dimension.

En este caso el escenario es diferente.

El problema está relacionado con la forma en que se almacenan determinados identificadores de sesión dentro de registros de diagnóstico.

Un administrador con privilegios limitados podría obtener esos registros y, mientras exista una sesión activa de un superadministrador, extraer su token de sesión.

Esto podría permitir secuestrar esa sesión privilegiada. INCIBE y WatchGuard sitúan el fallo entre los de mayor severidad.

Los logs también pueden contener información sensible

Normalmente hablamos de los registros como una herramienta de seguridad.

Y lo son.

Pero también deben protegerse.

Dependiendo del producto, un log puede contener:

  • usuarios;
  • direcciones IP;
  • configuraciones;
  • identificadores;
  • tokens;
  • información interna.

Por tanto:

acceso a logs ≠ acceso sin restricciones.

También debe aplicarse mínimo privilegio.

Mínimo privilegio en la administración del firewall

No todos los técnicos deberían disponer necesariamente de permisos de superadministrador.

Un usuario puede necesitar:

  • consultar eventos;
  • revisar estado;
  • realizar determinadas tareas.

Pero no necesariamente:

  • modificar todas las reglas;
  • crear administradores;
  • cambiar configuraciones críticas.

Reducir privilegios ayuda a disminuir el impacto de:

  • credenciales comprometidas;
  • errores humanos;
  • abuso interno.

CVE-2026-13086: vulnerabilidad en el servicio epm

CVE-2026-13086 afecta al componente epm de Fireware OS y está relacionado con una función de Mobile Security.

WatchGuard lo clasifica con CVSS 9,3.

Se trata de otro desbordamiento de memoria.

Su explotación puede permitir ejecución de código bajo determinadas condiciones.

Aquí vuelve a demostrarse algo importante:

dos vulnerabilidades con la misma puntuación no tienen necesariamente el mismo escenario de ataque.

Por eso el análisis debe considerar siempre la configuración real.

CVSS crítico no significa que todos tengan exactamente el mismo riesgo

CVSS permite estimar la severidad técnica.

Pero el riesgo empresarial depende además de:

Exposición

¿Está accesible el servicio?

Configuración

¿Está habilitada la función afectada?

Activo

¿Protege toda la red?

Impacto

¿Qué ocurriría si se compromete?

Controles adicionales

¿Existe segmentación, monitorización o redundancia?

Por eso debemos combinar:

CVSS + contexto empresarial.

¿Están siendo explotadas activamente estas vulnerabilidades WatchGuard?

En los datos actuales del fabricante y en el aviso de INCIBE, no consta explotación conocida para estos CVE en el momento de publicación.

INCIBE muestra “Explotación: No” para las vulnerabilidades principales de su aviso.

Esto es importante para evitar titulares alarmistas.

No debemos convertir:

“existe una vulnerabilidad crítica”

en:

“los atacantes están explotando todos los WatchGuard”.

Son afirmaciones diferentes.

Sin embargo, disponer de una corrección significa que no existe una buena razón para mantener innecesariamente una versión vulnerable.

No hay que esperar a que empiecen los ataques

Cuando se publica un CVE crítico comienza una carrera.

Por un lado:

administradores actualizando.

Por otro:

investigadores y atacantes estudiando el fallo.

Con el tiempo pueden aparecer:

  • pruebas de concepto;
  • escáneres;
  • automatizaciones;
  • exploits.

Por eso la ventana entre:

publicación

y:

parcheado

debe reducirse todo lo posible.

Vulnerabilidades WatchGuard: el firewall también necesita Windows Update… aunque no utilice Windows

La comparación es útil.

Todos entendemos que un ordenador necesita actualizaciones.

Sin embargo, algunas empresas mantienen durante años:

  • firewall;
  • router;
  • switch;
  • punto de acceso;
  • NAS;

sin revisar el firmware.

¿Por qué?

Porque:

“sigue funcionando”.

Pero funcionar y ser seguro son cosas diferentes.

Un firewall puede llevar años funcionando y seguir siendo vulnerable

Internet continúa funcionando.

La VPN conecta.

Los usuarios trabajan.

A simple vista:

no existe problema.

Pero una vulnerabilidad no tiene por qué producir un síntoma visible.

Precisamente por eso las actualizaciones preventivas son necesarias.

Instalar un firewall y administrar un firewall no son lo mismo

Esta alerta de vulnerabilidades WatchGuard permite explicar una diferencia importante.

Firewall instalado

Se configura.

Se conecta.

Internet funciona.

Y no se vuelve a tocar hasta que algo falla.

Firewall administrado

Existe revisión continua de:

  • firmware;
  • vulnerabilidades;
  • reglas;
  • VPN;
  • cuentas;
  • logs;
  • servicios publicados;
  • configuración.

La segunda situación ofrece una protección mucho más sostenible.

Las reglas antiguas también son un problema

Imaginemos que hace tres años se publicó un servicio porque un proveedor lo necesitaba.

El proyecto terminó.

Pero la regla sigue abierta.

Con el tiempo se acumulan:

  • NAT;
  • reglas;
  • objetos;
  • VPN;
  • usuarios.

Por eso administrar un firewall también significa:

eliminar aquello que ya no es necesario.

Vulnerabilidades WatchGuard y servicios expuestos

Una actualización crítica es una buena oportunidad para revisar el perímetro.

Preguntas básicas:

¿Qué servicios tenemos publicados?

¿Necesitamos todos?

¿Existe administración desde Internet?

¿Tenemos RDP publicado?

¿Qué VPN están habilitadas?

Reducir servicios expuestos disminuye superficie de ataque.

RDP directo desde Internet debería evitarse

Un escenario habitual en pequeñas empresas es:

Internet → TCP 3389 → servidor

para permitir Escritorio Remoto.

Es mucho más recomendable utilizar un modelo como:

Internet → VPN → autenticación → RDP interno

Esto reduce la exposición directa del servidor.

Además, el acceso VPN puede registrarse y supervisarse.

Vulnerabilidades WatchGuard y segmentación mediante VLAN

El firewall no solamente protege Internet.

También puede separar redes.

Por ejemplo:

VLAN empleados

VLAN servidores

VLAN invitados

VLAN cámaras

VLAN IoT

Después pueden establecerse reglas que determinen qué comunicaciones son necesarias.

Esta segmentación puede limitar el impacto si un dispositivo interno resulta comprometido.

Una red plana facilita el movimiento lateral

Imaginemos:

  • ordenadores;
  • servidores;
  • cámaras;
  • invitados;

todos dentro de la misma red.

Un dispositivo comprometido puede intentar comunicarse con muchos otros activos.

En cambio, con segmentación podemos aplicar:

mínimo acceso necesario.

Por ejemplo:

WiFi invitados → Internet

pero no:

WiFi invitados → servidor.

Un firewall actualizado tampoco sustituye Endpoint / EDR

El firewall observa principalmente comunicaciones.

Un Endpoint / EDR puede observar:

  • procesos;
  • archivos;
  • comportamiento;
  • usuario.

Por ejemplo:

Firewall: conexión hacia una IP.

Endpoint: qué proceso inició esa conexión.

Al relacionar ambas fuentes conseguimos más información.

Puede conocer nuestras soluciones de Endpoint y firewall para empresas.

Vulnerabilidades WatchGuard y monitorización de logs

Después de actualizar aparece otra pregunta:

¿Hubo actividad sospechosa antes del parche?

Para intentar responder necesitamos registros.

Un firewall puede proporcionar información relacionada con:

  • VPN;
  • conexiones;
  • bloqueos;
  • administración;
  • tráfico;
  • eventos de seguridad.

Pero disponer de logs no significa automáticamente que alguien los esté revisando.

El firewall registra; el SOC analiza

Esta distinción es fundamental.

El firewall:

genera y registra eventos.

Después:

el SOC analiza los logs y su contexto.

Un evento aislado puede no significar nada grave.

Sin embargo, si coincide con:

  • otro evento de red;
  • una alerta endpoint;
  • un inicio de sesión;
  • una anomalía en Microsoft 365;

su relevancia puede cambiar.

SIEM Wazuh y vulnerabilidades WatchGuard

Una plataforma SIEM permite centralizar telemetría procedente de diferentes sistemas.

Por ejemplo:

WatchGuard

Windows

Linux

Microsoft 365

antivirus / EDR

servidores

Esto permite realizar búsquedas y correlaciones.

Puede conocer nuestro servicio de SIEM Wazuh para empresas.

Cuando aparece una vulnerabilidad nueva, conviene mirar hacia atrás

Supongamos que descubrimos hoy que un componente llevaba meses siendo vulnerable.

Tenemos dos preguntas distintas:

Pregunta 1

¿Ya está corregido?

Pregunta 2

¿Tenemos evidencias de actividad anterior relacionada?

Actualizar responde a la primera.

Los logs ayudan con la segunda.

Hasta 400 días de logs

En nuestros servicios podemos conservar hasta 400 días de histórico de las fuentes integradas.

Esto permite realizar búsquedas retrospectivas cuando aparece:

  • un nuevo CVE;
  • una IP;
  • un indicador;
  • una incidencia;
  • una auditoría.

Por ejemplo:

¿Apareció esta dirección hace siete meses?

¿Hubo intentos similares?

¿Coincidieron con otro sistema?

El histórico puede aportar contexto que el dispositivo ya no conserva localmente.

400 días no significan revisar manualmente millones de registros

El objetivo no es que un técnico lea cada línea.

Sería impracticable.

Se utilizan:

  • búsquedas;
  • reglas;
  • correlaciones;
  • filtros;
  • indicadores.

Después el SOC puede investigar aquello que merece atención.

Vulnerabilidades WatchGuard y respuesta a incidentes

Si existen indicios compatibles con una posible explotación, actualizar puede no ser suficiente.

También podría ser necesario:

  • aislar;
  • investigar;
  • revisar usuarios;
  • comprobar configuración;
  • rotar credenciales;
  • revisar integridad;
  • analizar actividad anterior.

El procedimiento dependerá de las evidencias.

Parchear elimina la vulnerabilidad conocida hacia adelante.

Pero no demuestra por sí solo qué ocurrió antes.

La copia de configuración también es importante

Antes de una actualización de firmware deberíamos disponer de una copia reciente de la configuración.

Un firewall puede contener:

  • reglas;
  • NAT;
  • VLAN;
  • DHCP;
  • rutas;
  • VPN;
  • certificados.

Si algo falla durante una actualización, tener copia puede acelerar significativamente la recuperación.

Actualizar un firewall crítico requiere planificación

Una vulnerabilidad crítica merece prioridad.

Pero eso no significa:

“actualizar a ciegas en horario laboral”.

Conviene:

  1. identificar modelo;
  2. comprobar versión;
  3. revisar notas del fabricante;
  4. realizar copia;
  5. programar ventana;
  6. actualizar;
  7. reiniciar cuando corresponda;
  8. verificar todos los servicios.

Qué debemos comprobar después de actualizar

Como mínimo:

  • Internet;
  • VPN;
  • routing;
  • DHCP;
  • DNS;
  • VLAN;
  • reglas;
  • servicios publicados;
  • monitorización.

El trabajo no termina porque el dispositivo muestre:

“Firmware actualizado”.

Necesitamos verificar el servicio.

Vulnerabilidades WatchGuard y continuidad empresarial

El firewall suele ser uno de los principales puntos críticos de la empresa.

Si falla, pueden dejar de funcionar:

  • Internet;
  • VPN;
  • aplicaciones;
  • comunicaciones entre sedes;
  • servicios publicados.

Por tanto, una estrategia de mantenimiento debe equilibrar:

seguridad

y:

continuidad.

¿Tiene tu empresa un firewall o un punto único de fallo?

En muchas pymes existe:

1 firewall

1 conexión de Internet

1 switch principal

1 SAI

Todo funciona correctamente.

Hasta que uno falla.

Por eso también conviene identificar los puntos únicos de fallo y decidir dónde la redundancia tiene sentido.

No todas las empresas necesitan alta disponibilidad completa

Duplicar absolutamente todo puede resultar innecesario.

Una asesoría de cinco empleados y un centro de datos no tienen los mismos requisitos.

La decisión debe basarse en:

impacto del fallo + tiempo máximo tolerable + coste de redundancia.

Vulnerabilidades WatchGuard en administraciones de fincas

Una administración de fincas puede depender diariamente de:

  • Microsoft 365;
  • banca;
  • aplicaciones verticales;
  • certificados;
  • acceso remoto.

Si el firewall deja de funcionar, buena parte de la actividad puede detenerse.

Por eso el perímetro merece mantenimiento preventivo.

Asesorías laborales y contables

Las asesorías gestionan datos especialmente sensibles:

  • nóminas;
  • DNI;
  • información fiscal;
  • cuentas bancarias.

Por tanto, además de un firewall actualizado, deberían disponer de:

  • MFA;
  • Endpoint / EDR;
  • copias;
  • segmentación;
  • monitorización.

Despachos de abogados

Los despachos trabajan con documentación confidencial y frecuentemente utilizan:

  • VPN;
  • Microsoft 365;
  • NAS;
  • servidores.

Una vulnerabilidad en el dispositivo que gestiona el acceso remoto merece una atención especial.

Arquitectura e ingeniería

Estos sectores suelen necesitar:

  • VPN;
  • acceso a NAS;
  • grandes repositorios;
  • servidores;
  • teletrabajo.

Por tanto, la continuidad del firewall y la VPN puede ser crítica para la productividad.

Vulnerabilidades WatchGuard y despachos profesionales

Incluso un despacho ubicado en una vivienda puede manejar:

  • datos personales;
  • documentación confidencial;
  • certificados;
  • información financiera.

El tamaño físico del lugar no determina el riesgo digital.

Un profesional que depende de Microsoft 365, VPN o NAS también necesita proteger correctamente el perímetro.

¿Debemos abandonar WatchGuard por estas vulnerabilidades?

No necesariamente.

La existencia de vulnerabilidades no implica automáticamente que un producto sea inseguro o deba sustituirse.

Prácticamente todos los fabricantes relevantes publican vulnerabilidades.

Lo importante es evaluar:

  • disponibilidad de parches;
  • soporte;
  • ciclo de vida;
  • rapidez del fabricante;
  • capacidad de actualización.

En este caso existen versiones corregidas.

El riesgo aumenta cuando:

el fabricante publica la corrección y el dispositivo permanece desactualizado durante meses.

WatchGuard no es un caso aislado

Este principio se aplica igualmente a:

  • SonicWall;
  • Fortinet;
  • Sophos;
  • Cisco;
  • Palo Alto;
  • TP-Link Omada;
  • UniFi;
  • otros fabricantes.

Los dispositivos de seguridad también contienen millones de líneas de código.

Por tanto, también necesitan gestión de vulnerabilidades.

Vulnerabilidades WatchGuard: inventario antes del parcheado

Una empresa debería disponer de un inventario que permita responder rápidamente:

¿Tenemos este producto?

¿Qué versión?

¿Dónde está instalado?

¿Quién lo administra?

¿Está expuesto?

Si no existe inventario, cada aviso de seguridad se convierte en una investigación desde cero.

No olvides los dispositivos que nadie recuerda

En algunas infraestructuras aparecen:

  • routers antiguos;
  • firewall de una sede;
  • switch heredado;
  • VPN secundaria;
  • NAS antiguo.

Funcionan desde hace años.

Pero nadie sabe:

qué versión llevan.

Estos activos son especialmente importantes dentro de una auditoría.

Puede conocer nuestro servicio de auditoría de ciberseguridad para empresas.

La gestión de vulnerabilidades es continua

El propio aviso de WatchGuard lo demuestra.

Las vulnerabilidades se publicaron inicialmente a finales de agosto.

Después, el fabricante actualizó varios registros el 3 de septiembre de 2026 para incluir también la rama 2026.3 anterior a 2026.3.1.

Eso significa que revisar una vulnerabilidad una sola vez puede no ser suficiente.

La información puede cambiar.

El estado de explotación también puede cambiar

INCIBE recuerda que el dato de explotación representa la situación conocida en el momento de publicar el aviso.

Hoy puede figurar:

No

y cambiar posteriormente.

Por tanto, conviene revisar:

  • fabricante;
  • INCIBE-CERT;
  • otras fuentes de inteligencia;
  • nuevas versiones.

La gestión de vulnerabilidades necesita seguimiento.

Vulnerabilidades WatchGuard: qué debería hacer una empresa hoy

Si utilizas WatchGuard, una revisión razonable debería incluir:

1. Identificar el producto

Firebox, Fireware OS, Dimension y modelo.

2. Revisar la versión

Compararla con las ramas vulnerables.

3. Revisar funciones VPN

Especialmente aquellas relacionadas con IKE.

4. Realizar copia

Guardar una configuración válida.

5. Actualizar

Instalar la rama corregida correspondiente.

6. Verificar

Comprobar conectividad, VPN y servicios.

7. Revisar exposición

¿Qué servicios están accesibles desde Internet?

8. Analizar logs

Especialmente si un componente vulnerable estaba expuesto.

9. Supervisar

Mantener una vigilancia mayor después de la actualización si el contexto lo justifica.

¿Cómo saber si el firewall de tu empresa está realmente administrado?

Podemos hacer una prueba sencilla.

Pregunta:

¿Qué versión tiene ahora mismo?

Si nadie puede responder sin desplazarse físicamente o investigar durante horas, existe margen de mejora.

Después:

¿Cuándo se revisaron por última vez las reglas?

¿Qué VPN están activas?

¿Quién analiza los logs?

¿Hay una copia reciente?

Estas preguntas son mucho más importantes que simplemente conocer la marca del dispositivo.

Firewall administrado + Endpoint / EDR + SIEM + SOC

La seguridad empresarial funciona mejor mediante capas.

Firewall

protege y controla comunicaciones.

Endpoint / EDR

supervisa los dispositivos.

Microsoft 365

necesita protección de identidad y monitorización.

SIEM

centraliza información.

SOC

analiza el contexto.

Backup

permite recuperar información.

Ninguna de estas capas sustituye completamente a las demás.

Conclusión: las vulnerabilidades WatchGuard demuestran por qué el firewall necesita mantenimiento continuo

Las nuevas vulnerabilidades WatchGuard afectan a componentes importantes de Fireware OS y WatchGuard Dimension.

Los fallos más relevantes pueden permitir, dependiendo del escenario:

ejecución remota de código sin autenticación

o:

apropiación de una sesión administrativa privilegiada.

Las ramas corregidas incluyen, según plataforma:

Dimension 2.3.1

Fireware 2026.2.2

Fireware 12.12.2

Fireware 12.5.20 para T15/T35

y:

2026.3.1 para determinadas instalaciones que utilizan la rama 2026.3.

A fecha de los avisos consultados no consta explotación conocida de los principales CVE incluidos por INCIBE.

Pero esperar a que una vulnerabilidad empiece a explotarse no debería formar parte de una estrategia de seguridad.

La lección para cualquier empresa es:

un firewall necesita actualización, revisión, monitorización y administración continua.

En GHM Soluciones Informáticas ayudamos a empresas a proteger su infraestructura mediante ciberseguridad empresarial, firewalls administrados, Endpoint / EDR, Microsoft 365, SIEM Wazuh y análisis SOC.

Además, mantenemos hasta 400 días de histórico de logs en nuestros servicios de monitorización para facilitar investigaciones y auditorías cuando necesitamos mirar hacia atrás.

Porque la pregunta ya no debería ser únicamente:

“¿Mi empresa tiene firewall?”

Debería ser:

“¿Quién comprueba sus vulnerabilidades, quién lo mantiene actualizado y quién analiza lo que registra?”

Contactar con GHM Soluciones Informáticas

Preguntas frecuentes sobre las vulnerabilidades WatchGuard

¿Qué son las vulnerabilidades WatchGuard publicadas en agosto de 2026?

Son varios fallos de seguridad que afectan a WatchGuard Dimension y Fireware OS y que pueden provocar secuestro de sesiones privilegiadas, denegación de servicio o ejecución remota de código, dependiendo del CVE.

¿Cuándo publicó INCIBE el aviso?

INCIBE-CERT publicó el aviso consolidado el 31 de agosto de 2026 y lo clasificó con importancia 5 – Crítica.

¿Hubo una actualización en septiembre?

Sí. WatchGuard actualizó varios de sus avisos el 3 de septiembre para incluir determinadas versiones Fireware 2026.3 anteriores a 2026.3.1.

¿Qué versión de WatchGuard Dimension es segura frente a CVE-2026-78174?

La versión 2.3.1 o posterior aparece como no afectada por ese fallo.

¿Qué versiones de Fireware corrigen las vulnerabilidades?

Dependiendo de la rama y dispositivo: 2026.2.2, 12.12.2, 12.5.20 o 2026.3.1.

¿Qué es CVE-2026-19315?

Es una vulnerabilidad crítica de confusión de tipos en iked que puede permitir ejecución remota de código previa a la autenticación. WatchGuard le asigna CVSS 9,3.

¿Qué es CVE-2026-19318?

Es un desbordamiento de búfer en iked que también puede permitir ejecución remota de código sin autenticación en los escenarios afectados.

¿Qué es CVE-2026-78174?

Es una vulnerabilidad de WatchGuard Dimension que puede permitir a un administrador limitado obtener el token de sesión de un superadministrador bajo determinadas condiciones.

¿Qué es CVE-2026-13086?

Es un desbordamiento de búfer en el componente epm de Fireware OS que puede permitir ejecución de código en determinadas condiciones.

¿Qué ocurre con CVE-2026-19313?

Es otra vulnerabilidad crítica publicada por WatchGuard en iked, con CVSS 9,3, relacionada con ejecución remota de código. Forma parte de los avisos del fabricante, aunque no de los cuatro CVE seleccionados en el aviso consolidado de INCIBE.

¿Necesita el atacante credenciales?

En varias de las vulnerabilidades de iked, no. Son fallos previos a la autenticación.

¿El MFA evita estas vulnerabilidades?

No sustituye la actualización cuando la vulnerabilidad puede explotarse antes de autenticarse. MFA sigue siendo recomendable para proteger las identidades.

¿Están siendo explotadas actualmente?

INCIBE indica “Explotación: No” para los principales CVE incluidos en su aviso en el momento de publicación.

¿Debemos esperar para actualizar si no existe explotación conocida?

No es recomendable. Existen versiones corregidas y reducir la ventana de exposición es precisamente uno de los objetivos de una correcta gestión de vulnerabilidades.

¿Hay que sustituir un WatchGuard afectado?

No necesariamente. Si el dispositivo continúa soportado y dispone de firmware corregido, normalmente se debe comprobar la versión y actualizar según las recomendaciones del fabricante.

¿Por qué revisar los logs después de actualizar?

Porque actualizar corrige el problema hacia adelante, pero no determina qué actividad pudo producirse anteriormente.

¿Puede ayudar un SIEM?

Sí. Un SIEM puede centralizar los registros disponibles del firewall y relacionarlos con otras fuentes para facilitar investigaciones.

¿Por qué conservar 400 días de logs?

Porque una incidencia puede descubrirse meses después. El histórico permite realizar búsquedas retrospectivas y conservar evidencia para investigaciones y auditorías.

¿Cuál es la principal enseñanza para una pyme?

Que comprar un firewall no equivale a mantenerlo seguro. Hay que actualizar firmware, revisar VPN y reglas, controlar servicios expuestos, conservar registros y disponer de alguien que supervise las alertas.