天下漏洞,尽知其名
MEDIUM

CVE-2026-86128 Fireware OS NetFlow 空指针解引用漏洞

影响远程未认证攻击者可致设备拒绝服务

MEDIUM
暂无 CVSS 评分
AI 研判

Fireware OS 的 NetFlow 数据包处理功能存在空指针解引用漏洞。远程未认证攻击者可通过发送特制的 IPv6 数据包触发该缺陷,导致服务异常。该漏洞由 NVD 披露,编号为 CVE-2026-86128,评级为 MEDIUM。

影响范围

WatchGuard Fireware OS

受影响版本范围暂无公开信息,仅知涉及 Fireware OS 的 NetFlow 数据包处理功能。

漏洞详情

漏洞类型为空指针解引用,成因是 NetFlow 处理逻辑在解析特制 IPv6 数据包时未对指针做有效性校验,直接解引用空指针。攻击者无需认证,只需向目标设备发送构造的 IPv6 报文即可触发崩溃,从而造成拒绝服务。

利用条件与风险

利用前提是目标设备启用了 NetFlow 功能且可被远程访问,攻击门槛较低,可造成设备服务中断。

修复建议

官方修复方案暂无公开信息,建议关注 WatchGuard 官方安全公告并及时升级;临时缓解可考虑禁用 NetFlow 功能或限制相关 IPv6 流量访问。

原始情报

A NULL pointer dereference vulnerability in Fireware OS’s NetFlow packet-processing feature allows a remote, unauthenticated attacker to cause a denial of service by sending a specially crafted IPv6 packet.