CVE-2026-86128 Fireware OS NetFlow 空指针解引用漏洞
影响远程未认证攻击者可致设备拒绝服务
AI 研判
Fireware OS 的 NetFlow 数据包处理功能存在空指针解引用漏洞。远程未认证攻击者可通过发送特制的 IPv6 数据包触发该缺陷,导致服务异常。该漏洞由 NVD 披露,编号为 CVE-2026-86128,评级为 MEDIUM。
影响范围
WatchGuard Fireware OS
受影响版本范围暂无公开信息,仅知涉及 Fireware OS 的 NetFlow 数据包处理功能。
漏洞详情
漏洞类型为空指针解引用,成因是 NetFlow 处理逻辑在解析特制 IPv6 数据包时未对指针做有效性校验,直接解引用空指针。攻击者无需认证,只需向目标设备发送构造的 IPv6 报文即可触发崩溃,从而造成拒绝服务。
利用条件与风险
利用前提是目标设备启用了 NetFlow 功能且可被远程访问,攻击门槛较低,可造成设备服务中断。
修复建议
官方修复方案暂无公开信息,建议关注 WatchGuard 官方安全公告并及时升级;临时缓解可考虑禁用 NetFlow 功能或限制相关 IPv6 流量访问。
原始情报
A NULL pointer dereference vulnerability in Fireware OS’s NetFlow packet-processing feature allows a remote, unauthenticated attacker to cause a denial of service by sending a specially crafted IPv6 packet.