CVE-2026-13224 Fireware OS WebUI 路径遍历漏洞
影响已认证管理员可读取或列举本地任意文件
AI 研判
Fireware OS 是 WatchGuard 防火墙设备使用的操作系统,其 WebUI 管理代理存在路径遍历漏洞。攻击者通过构造特制的管理请求,可绕过路径限制访问本地文件系统。该漏洞需已认证管理员权限方可利用。
影响范围
WatchGuard Fireware OS
受影响版本范围暂无公开信息,建议参考 WatchGuard 官方安全公告确认具体版本。
漏洞详情
漏洞类型为路径遍历(目录穿越),成因是 WebUI 管理代理未对请求中的路径参数进行充分校验与规范化。已认证管理员可构造包含 ../ 等穿越序列的特制管理请求,读取或列举本地文件系统中的任意文件。
利用条件与风险
利用前提是攻击者已具备管理员认证凭据,因此单独利用风险有限,但可与凭据泄露、权限提升等场景组合,导致敏感配置或系统文件泄露。
修复建议
官方修复方案暂无公开信息,建议关注 WatchGuard 官方安全公告并及时升级 Fireware OS;临时缓解措施包括限制 WebUI 管理接口的访问来源、启用强认证并审计管理员账户。
原始情报
A path traversal vulnerability in the Fireware OS WebUI management agent allows an authenticated administrator to read or list arbitrary files on the local filesystem by sending a specially crafted management request.