RCE Crítico en WatchGuard Agent para Windows (CVE-2026-57909, CVE-2026-57910) 

WatchGuard ha revelado dos vulnerabilidades de seguridad críticas que afectan a su agente de protección de endpoints basado en Windows, las cuales permiten a atacantes no autenticados ejecutar código arbitrario con los máximos privilegios del sistema (SYSTEM). La gravedad de estos fallos y la baja complejidad de ataque exigen la aplicación inmediata de los parches para evitar la instalación de malware, el movimiento lateral y la creación de mecanismos de persistencia en la red corporativa. 


Detalles Técnicos y Vectores de Ataque 
  • CVE-2026-57910 (Autenticación Incorrecta): Un atacante no autenticado con acceso a la red puede abusar del servicio de descubrimiento y comandos UDP del agente para activar el controlador de eventos TaskExecute. Al carecer de validación criptográfica y comprobaciones de integridad, el servicio vulnerable puede ser forzado a descargar y ejecutar un programa malicioso externo. 
  • CVE-2026-57909 (Recorrido de Ruta / Path Traversal): Un atacante no autenticado posicionado en una red adyacente puede aprovechar un control inadecuado sobre la generación de código. Esto crea una vía para eludir los controles de seguridad y ejecutar código de forma remota, derivando en una pérdida total de confidencialidad, integridad y disponibilidad del agente. 

Sistemas Afectados y Matriz de Parcheo 
CVE Puntuación (CVSS v4.0) Tipo de Vulnerabilidad Versión Parcheada Requerida 
CVE-2026-57910 9.3 (Crítica) Descarga de código sin verificación 1.25.13.0000 (o 1.17.02.0000 / 1.17.21.0000) 
CVE-2026-57909 9.4 (Crítica) Recorrido de ruta (Path Traversal) 1.25.13.0000 (Solución integral para ambas) 

Plan de Mitigación Operativa
  • Actualización Urgente: Actualizar todas las implementaciones del agente de WatchGuard para Windows a la versión 1.25.13.0000 o posterior, priorizando los sistemas expuestos a segmentos de red compartidos o no confiables. 
  • Contención Perimetral (Mitigación temporal): Mientras se completa el despliegue del parche, limitar estrictamente el acceso al servicio de detección y comandos UDP del agente mediante reglas de firewall local y segmentación de red. 
  • Monitoreo de Telemetría: Vigilar la telemetría del endpoint en busca de binarios desconocidos descargados o procesos anómalos que sean lanzados como procesos secundarios (hijos) del agente de WatchGuard. 

Related Post