News
Stefan Kellenberger 4 Min. Lesezeit

Die Firewall wird über die Leitung angegriffen, die sie selbst aufbaut

WatchGuard hat fünfzehn Lücken in seinen Firewalls geschlossen, die kritischste mit 9,2 von 10. Ungewöhnlich ist nicht die Zahl, sondern die Richtung: Angreifen kann, wer die Gegenstelle kontrolliert, zu der sich das Gerät selbst verbindet.

WatchGuard hat am 30. September fünfzehn Sicherheitslücken in Fireware OS geschlossen, dem Betriebssystem seiner Firebox-Firewalls. Dreizehn davon sind als hoch eingestuft, die schwerste trägt 9,2 von 10.

Gleich vorweg, damit der Rest richtig gelesen wird: WatchGuard erklärt ausdrücklich, keine Ausnutzung dieser Lücken zu kennen. Es gibt keinen Anlass zur Hektik. Es gibt einen Anlass, das Update einzuplanen — und einen, über die Bauart nachzudenken.

Der ungewöhnliche Teil

`CVE-2026-86131` betrifft das Branch-Office-VPN über TLS — also die Verbindung, mit der zwei Standorte eines Betriebs ihre Netze zusammenschalten.

Angreifen kann, wer den entfernten VPN-Server kontrolliert. Der schickt präparierte Daten an die Firebox, die sich als Client zu ihm verbindet, und erhält dadurch Befehlsausführung auf der höchsten Rechtestufe des Geräts.

Lesen Sie das noch einmal. Nicht jemand aus dem Internet greift die Firewall an. Die Gegenstelle greift sie an — diejenige, zu der sie sich selbst verbindet.

Warum das die Erwartung auf den Kopf stellt

Das übliche Bild einer Firewall ist eine Mauer: Draussen ist die Gefahr, drinnen sind wir, und das Gerät steht dazwischen und prüft, was hereinwill.

Nach diesem Bild ist alles, was von innen nach aussen geht, unverdächtig. Und eine VPN-Verbindung zur eigenen Zweigstelle ist das Unverdächtigste überhaupt — man hat sie selbst eingerichtet, sie führt zum eigenen Betrieb, sie gehört zum Alltag.

Genau dieser Weg ist hier der Angriffsweg. Die Firewall vertraut dem, was sie anwählt, und prüft die Antwort nicht streng genug.

Für einen Betrieb mit zwei Standorten heisst das: Wer die Firewall am anderen Standort übernimmt, bekommt die hiesige dazu. Und der andere Standort ist oft der, um den sich niemand kümmert — die Werkstatt, das Aussenlager, der Raum beim Partnerbetrieb.

Die Voraussetzung, die dazugehört

Das ist kein Angriff, den jemand im Vorbeigehen ausführt. Er setzt voraus, dass die Gegenstelle bereits übernommen ist — oder dass sich jemand glaubhaft als sie ausgibt.

Das ist eine hohe Hürde, und wer sie verschweigt, macht aus einer Bauartfrage eine Panikmeldung. Es verschiebt den Punkt aber nur: Die Frage ist nicht mehr «kann uns jemand angreifen», sondern «wie gut ist eigentlich die Gegenstelle geschützt, der unsere Firewall vertraut».

Diese Frage stellt sich unabhängig von WatchGuard und unabhängig von dieser einen Lücke.

Vier Meldungen in achtundvierzig Stunden

Das Bemerkenswerte an dieser Woche ist nicht der Einzelfall.

Am selben 30. September meldete WatchGuard Befehlsschmuggel und umgehbare Authentifizierung in seinen Access Points. Ebenfalls am 30. September wurde bekannt, dass sich bei Cisco Catalyst SD-WAN Manager die Anmeldung umgehen lässt. Und bereits am 28. September hatte das deutsche BSI die höchste Warnstufe für zwei aktiv ausgenutzte Zero-Days in Citrix NetScaler ausgegeben, je 9,5 von 10.

Vier Meldungen, alle am Rand des Netzes, innerhalb von zwei Tagen. Citrix-Geräte stehen bei kaum einem Kleinbetrieb — aber das Muster ist dasselbe.

Wir haben im August geschrieben, dass ungepatchte Lücken erstmals seit Jahren der häufigste Weg ins Netz sind, und dass es bevorzugt trifft, was am Rand steht und immer erreichbar ist. Das war eine Statistik. Diese Woche ist der Beleg dazu.

Was zu tun ist

Nachsehen, welche Fireware-Version läuft. Behoben ist es in 2026.3.2, 2026.2.3, 12.12.3 und 12.5.21 — je nachdem, auf welchem Zweig Ihr Gerät steht.

Nachsehen, ob überhaupt ein Branch-Office-VPN über TLS eingerichtet ist. Wer nur ein Gerät an einem Standort betreibt, ist von dieser einen Lücke nicht betroffen — von den übrigen vierzehn möglicherweise schon.

Und die unbequeme Frage: Wer aktualisiert dieses Gerät eigentlich? Firewalls sind die Geräte, die jahrelang klaglos laufen, und genau deshalb fällt nicht auf, wenn sie niemand mehr anfasst. Wir haben das am eigenen Server vorgeführt bekommen: eingespielt ist nicht in Betrieb.

Immerhin gibt es hier ein Update. Bei fast der Hälfte aller Schwachstellen ist das nicht so.

Netzwerkrand durchsehen lassen

Newsletter

Hosting-Wissen direkt in Ihr Postfach.

1–2 Mails pro Monat: Sicherheitswarnungen wie zu wp2shell, neue Beiträge aus dem Wissens-Bereich, gelegentlich technische Notizen. Keine Werbeflut.

1–2 Mails pro Monat. Double-Opt-In, jederzeit abbestellbar. Keine Drittanbieter-Tracker. Mehr dazu in der Datenschutzerklärung.