天下漏洞,尽知其名
MEDIUM

CVE-2026-13224 Fireware OS WebUI 路径遍历漏洞

影响已认证管理员可读取或列举本地任意文件

MEDIUM
暂无 CVSS 评分
AI 研判

Fireware OS 是 WatchGuard 防火墙设备使用的操作系统,其 WebUI 管理代理存在路径遍历漏洞。攻击者通过构造特制的管理请求,可绕过路径限制访问本地文件系统。该漏洞需已认证管理员权限方可利用。

影响范围

WatchGuard Fireware OS

受影响版本范围暂无公开信息,建议参考 WatchGuard 官方安全公告确认具体版本。

漏洞详情

漏洞类型为路径遍历(目录穿越),成因是 WebUI 管理代理未对请求中的路径参数进行充分校验与规范化。已认证管理员可构造包含 ../ 等穿越序列的特制管理请求,读取或列举本地文件系统中的任意文件。

利用条件与风险

利用前提是攻击者已具备管理员认证凭据,因此单独利用风险有限,但可与凭据泄露、权限提升等场景组合,导致敏感配置或系统文件泄露。

修复建议

官方修复方案暂无公开信息,建议关注 WatchGuard 官方安全公告并及时升级 Fireware OS;临时缓解措施包括限制 WebUI 管理接口的访问来源、启用强认证并审计管理员账户。

原始情报

A path traversal vulnerability in the Fireware OS WebUI management agent allows an authenticated administrator to read or list arbitrary files on the local filesystem by sending a specially crafted management request.