WatchGuard ha revelado dos vulnerabilidades de seguridad críticas que afectan a su agente de protección de endpoints basado en Windows, las cuales permiten a atacantes no autenticados ejecutar código arbitrario con los máximos privilegios del sistema (SYSTEM). La gravedad de estos fallos y la baja complejidad de ataque exigen la aplicación inmediata de los parches para evitar la instalación de malware, el movimiento lateral y la creación de mecanismos de persistencia en la red corporativa.
Detalles Técnicos y Vectores de Ataque
- CVE-2026-57910 (Autenticación Incorrecta): Un atacante no autenticado con acceso a la red puede abusar del servicio de descubrimiento y comandos UDP del agente para activar el controlador de eventos TaskExecute. Al carecer de validación criptográfica y comprobaciones de integridad, el servicio vulnerable puede ser forzado a descargar y ejecutar un programa malicioso externo.
- CVE-2026-57909 (Recorrido de Ruta / Path Traversal): Un atacante no autenticado posicionado en una red adyacente puede aprovechar un control inadecuado sobre la generación de código. Esto crea una vía para eludir los controles de seguridad y ejecutar código de forma remota, derivando en una pérdida total de confidencialidad, integridad y disponibilidad del agente.
Sistemas Afectados y Matriz de Parcheo
| CVE | Puntuación (CVSS v4.0) | Tipo de Vulnerabilidad | Versión Parcheada Requerida |
| CVE-2026-57910 | 9.3 (Crítica) | Descarga de código sin verificación | 1.25.13.0000 (o 1.17.02.0000 / 1.17.21.0000) |
| CVE-2026-57909 | 9.4 (Crítica) | Recorrido de ruta (Path Traversal) | 1.25.13.0000 (Solución integral para ambas) |
Plan de Mitigación Operativa
- Actualización Urgente: Actualizar todas las implementaciones del agente de WatchGuard para Windows a la versión 1.25.13.0000 o posterior, priorizando los sistemas expuestos a segmentos de red compartidos o no confiables.
- Contención Perimetral (Mitigación temporal): Mientras se completa el despliegue del parche, limitar estrictamente el acceso al servicio de detección y comandos UDP del agente mediante reglas de firewall local y segmentación de red.
- Monitoreo de Telemetría: Vigilar la telemetría del endpoint en busca de binarios desconocidos descargados o procesos anómalos que sean lanzados como procesos secundarios (hijos) del agente de WatchGuard.




