WatchGuardは、同社の無線アクセスポイント(AP)プラットフォームに3件の脆弱性が存在することを公表しました。うち2件は重大な脆弱性で、認証されていないネットワーク上の攻撃者がAPIへのアクセス権を取得し、任意のシェルコマンドを実行できるおそれがあります。
影響を受けるのはWatchGuard APのファームウェアバージョン1.0から3.4.7までです。バージョン3.4.8で修正されており、各組織は直ちに適用する必要があります。
2026年9月28日に公開されたこれらの脆弱性は、CVE-2026-86102、CVE-2026-101891、CVE-2026-87969として管理されています。前者2件はCVSS v4.0スコアが9.3で「重大」、3件目は8.6で「高」の深刻度と評価されました。
認証なしのアクセス制御回避とコマンドインジェクションが組み合わさることで、APの管理サービスが信頼できないネットワークや十分に分離されていないネットワーク、リモートアクセス用ネットワークから到達可能な環境では、深刻なリスクが生じます。
なかでもCVE-2026-86102は、最も差し迫った危険をはらんでいます。WatchGuard APの内部管理APIサービスに存在するOSコマンドインジェクションの脆弱性です。
脆弱なアクセスポイントにネットワーク経由で到達できる攻撃者は、細工した入力を送信することで、デバイスの基盤OS上で任意のシェルコマンドを実行させることができます。認証もユーザーの操作も不要です。
攻略に成功すると、攻撃者はAPIサービスに割り当てられた権限で コマンドを実行できるようになります。
実際には、無線アクセスポイントが侵害されると、企業ネットワーク内部に攻撃の足がかりを築かれかねません。攻撃者はデバイスの設定を書き換えたり、無線通信を妨害したり、当該APに関わる通信を盗み取ったりできる可能性があります。さらに、このデバイスを踏み台にして内部偵察や横展開を行うことも考えられます。
ネットワーク機器は長期間にわたって運用され、ファームウェアの更新が頻繁には行われないことが多く、この点が特に懸念されます。
管理者は、外部に公開されている、あるいは到達可能なAPの管理インターフェースを優先度の高い資産として扱うべきです。特に支社や分散型の無線LAN環境では注意が必要です。
2件目の重大な脆弱性であるCVE-2026-101891は、内部APIサービスにおける不適切なアクセス制御の欠陥です。ネットワーク経由でアクセスできる認証なしの攻撃者が有効なAPIセッションを取得でき、対象のアクセスポイントに対して不正な操作を実行できてしまいます。
この脆弱性はコマンドインジェクションの欠陥とは別物ですが、両者を組み合わせると危険な侵害経路が成立し得ます。攻撃者はまずCVE-2026-101891を悪用して不正にAPIアクセスを確立し、その後、脆弱な管理機能を狙う可能性があります。
WatchGuardは、CVE-2026-87969にも対処しました。これは診断用コマンドラインインターフェースに存在する、認証を必要とするコマンドインジェクションの脆弱性です。スコアは8.6で、管理者レベルの認証が必要となる点が、認証不要の内部API脆弱性との違いです。
悪意のある管理者や、侵害された管理者認証情報を使う攻撃者が、細工した診断入力を与えることで、AP上でOSコマンドを実行できる可能性があります。
この欠陥は、漏えいした可能性のある管理者認証情報のローテーション、管理アクセス経路の制限、パッチ適用後の特権APアカウントの見直しがいかに重要かを改めて示しています。
WatchGuard APのバージョン3.4.8では、3件すべての脆弱性が修正されています。各組織は、3.4.8より前のバージョンが稼働している機器を洗い出し、管理ネットワークや信頼できないクライアントセグメントに公開されているシステムを優先的に対処したうえで、ファームウェアの適用が正常に完了したかを確認してください。
すべての機器を更新するまでの間、管理者はAPの内部APIおよび管理サービスへのアクセスを、信頼できる管理用ネットワークのみに制限してください。
ネットワークを分離し、無線クライアント用ネットワークやゲストネットワーク、インターネット側の経路からアクセスポイントの管理インターフェースに到達できないようにする必要があります。
現時点の報告では、公開された概念実証(PoC)コードや、実際の悪用が確認された形跡はありません。ただし、重大な脆弱性はいずれも低い複雑さでネットワーク経由の攻撃が可能なため、迅速な対処が不可欠です。
1万6,000以上のSOCチームがANY.RUNを活用し、脅威調査を効率化して手作業を削減しています。チームで試してみる
翻訳元: https://cyberpress.org/critical-watchguard-ap-flaws/