Vulnerabilidades y Avisos de Seguridad: Múltiples vulnerabilidades en WatchGuard AP de WatchGuard

Múltiples vulnerabilidades críticas en WatchGuard AP de WatchGuard

Fecha: 29/09/2026

Aviso

WatchGuard ha publicado actualizaciones de seguridad para corregir dos vulnerabilidades de severidad crítica que afectan a sus puntos de acceso inalámbricos WatchGuard AP. La explotación combinada o individual de estos fallos podría facilitar el acceso no autorizado a funciones de administración y la ejecución de comandos en el sistema operativo del dispositivo.

Recursos afectados

Están afectados los dispositivos WatchGuard AP con versiones desde la 1.0 hasta versiones anteriores a la 3.4.8.

Descripción

El investigador Yukusawa18 ha informado sobre una de las dos vulnerabilidades críticas comunicadas por WatchGuard. Los fallos identificados se encuentran en componentes internos de la API de los puntos de acceso.

Una de las vulnerabilidades podría permitir que un atacante remoto sin autenticación previa, siempre que disponga de acceso de red al dispositivo, obtenga una sesión válida de la API. La segunda vulnerabilidad afecta al tratamiento de comandos en la interfaz interna de administración y podría permitir la ejecución de instrucciones arbitrarias en el sistema operativo subyacente.

Identificador

INCIBE-2026-670

Solución

Se recomienda actualizar los dispositivos WatchGuard AP a la versión 3.4.8 o a una versión posterior disponible por el fabricante.

Además de aplicar la actualización, es recomendable limitar el acceso de red a las interfaces de administración, revisar los dispositivos expuestos y verificar que solo usuarios y sistemas autorizados puedan comunicarse con los puntos de acceso.

Detalle técnico

  • CVE-2026-101891: vulnerabilidad de control de acceso inadecuado en un servicio interno de la API de WatchGuard AP. Un atacante remoto no autenticado con conectividad de red al punto de acceso podría aprovecharla para obtener una sesión válida de la API.
  • CVE-2026-86102: vulnerabilidad de inyección de comandos del sistema operativo en la API interna de administración de WatchGuard AP. Un atacante con acceso de red al dispositivo podría ejecutar comandos de shell arbitrarios en el sistema operativo del equipo.

Severidad

Crítica

Referencias

  • CVE-2026-101891: WatchGuard AP Improper Access Control in API Service Allows Unauthenticated Access.
  • CVE-2026-86102: WatchGuard AP Command Injection in Internal Management API Allows Command Execution.

CVE afectados

  • CVE-2026-101891
    Severidad: Crítica
    Fabricante: WatchGuard
  • CVE-2026-86102
    Severidad: Crítica
    Fabricante: WatchGuard

Etiquetas

Acceso no autorizado, actualización, ejecución de código, inyección de comandos, punto de acceso, RCE, vulnerabilidad, wireless.

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.