Tornar al Blog

Deu CVE en el mateix procés: el titular no basta per decidir

Armari de comunicacions de paret al quarto del darrere d'una seu, amb un commutador, un panell de pedaçat i cables de xarxa

Hi ha un avís, entre els deu que WatchGuard va publicar el 27 d'agost sobre iked, que es titula «Allows Unauthenticated Denial of Service». El seu propi camp d'impacte, quatre línies més avall, comença així: «A remote, authenticated IKEv2 peer (a legitimate VPN user with valid credentials…)». El titular diu «sense autenticar». El cos diu «usuari de la teva VPN amb credencials vàlides». Tots dos són a la mateixa pàgina, i només un dels dos serveix per decidir si aquesta nit truques a algú.

Dissenyem i operem xarxes multiseu amb túnels IPsec, així que un butlletí com aquest acaba a la nostra taula unes quantes vegades al mes. Aquest ens va semblar digne d'explicar-se perquè és gran —deu fallades en un sol procés, publicades el mateix dia— i perquè en llegir-lo sencer, fitxa a fitxa, es desfà en una cosa força diferent del que suggereix el recompte. No va d'espantar amb un fabricant: el que tens tu a la paret, tant se val de qui sigui, i el mètode serveix per a qualsevol. Tot el que segueix surt de les deu fitxes públiques del PSIRT del mateix fabricant i d'un parell de fonts més, totes citades al final.

Què és iked i per què deu és molt

iked és el dimoni que parla IKE, el protocol amb què dos extrems acorden les claus d'un túnel IPsec: el que aixeca la VPN entre la central i cada delegació i el que atén el portàtil que es connecta des d'un hotel. Per fer aquesta feina ha de llegir paquets d'una adreça que encara no ha autenticat; no pot ser d'una altra manera, perquè l'autenticació és justament el que s'està negociant. Per això una tanda de fallades allà es llegeix diferent que al panell d'administració, que es restringeix a quatre adreces i s'ha acabat.

L'índex del PSIRT del fabricant llista vint-i-vuit avisos datats el 27 d'agost de 2026: setze de Dimension, la seva plataforma d'informes, i dotze de Fireware OS, el sistema del tallafocs. D'aquests dotze, deu són a iked. Tres es titulen execució remota de codi, tots tres amb 9,3 en CVSS v4; sis es titulen denegació de servei amb 8,7, i un amb 6,9. Nou dels deu es corregeixen a Fireware OS 2026.2.2, 12.12.2 i 12.5.20 per als models T15 i T35; el de 6,9 ja estava tancat en el lliurament anterior de cada branca. I el fabricant afirma a les deu fitxes que no té constància d'explotació al món real.

La paraula que cau del titular

Els tres avisos de 9,3 es titulen «Allows Remote Code Execution». Cap dels tres cossos no afirma que s'hagi executat codi. El del desbordament de monticle diu «causing a crash and denial of service, with the potential for remote code execution». El de la confusió de tipus diu que provoca la caiguda del dimoni i que, per com arriba a un free() sobre un punter influït per l'atacant, «may also present potential for further memory corruption and remote code execution». El tercer, «may carry potential for remote code execution». Tres vegades «potencial», tres vegades fora del titular.

Això no els torna inofensius i no ho estem dient. Dos dels tres tomben iked des de fora sense demanar res, i tombar iked és deixar sense túnels les seus i sense VPN la gent de fora; amb aquests dos n'hi ha prou amb un missatge IKE_AUTH ben construït. Al tercer li cal a més un interruptor de diagnòstic encès, i a això hi tornem de seguida. El que canvia és la frase que li dius a direcció. «Ens poden executar codi al tallafocs» i «ens poden tombar les VPN, i hi ha indicis que podria arribar a més» no són la mateixa conversa, i només una de les dues està sustentada pel document.

Els deu, llegits pel que cal per assolir-los

Un titular descriu la classe de la fallada —desbordament de pila, doble alliberament, subdesbordament d'enter— i la puntuació resumeix la gravetat en abstracte. La decisió, en canvi, depèn d'una altra cosa: què ha de tenir l'atacant per arribar-hi. Això només és al cos, i en aquesta tanda no és igual als deu.

CVE El que diu el titular El que cal, segons el cos
19313 · 9,3RCE sense autenticarRes. Trànsit construït, sense condició prèvia a la fitxa
19315 · 9,3RCE sense autenticarUn IKE_AUTH amb dues càrregues EAP
19318 · 9,3RCE sense autenticarQue el registre de diagnòstic de càrregues IKE estigui ENCÈS
19316 · 8,7DoS sense autenticarUn sol paquet UDP. Cau i torna a arrencar sol
19317 · 8,7DoS sense autenticarUn IKEv2 malformat. Afecta VPN mòbil i de seus
78011 · 8,7DoS sense autenticarUn paquet UDP IKEv1. Confirmat amb prova de concepte
78009 · 8,7DoS sense autenticarRes més que completar el SA_INIT. I podria exposar material de claus
78010 · 8,7DoS SENSE AUTENTICARSer un usuari de la teva VPN amb credencials vàlides
19314 · 8,7DoS sense autenticar«Si és explotable». El fabricant no el va poder reproduir
81851 · 6,9DoSSer administrador autenticat i desar una configuració

Llegida així, la tanda s'ordena sola. Sis els assoleix un desconegut des d'internet sense res. Un demana que algú hagi deixat encès un interruptor de diagnòstic. Un demana credencials vàlides de la teva pròpia VPN, que és un escenari real —un empleat, un portàtil robat, un proveïdor— però no el mateix escenari. Un demana ser administrador de l'aparell, és a dir, algú que ja pot fer molt més mal obrint el menú. I un el mateix fabricant escriu que «internal verification against a fixed build using a reconstructed proof-of-concept did not reproduce an iked crash»: el publica igualment, amb el seu 8,7 posat, i ens sembla bé que el publiqui; però convé saber que hi és.

El que miraríem primer no és cap dels tres de 9,3

L'avís que més ens inquieta dels deu és el CVE-2026-78009, que va amb 8,7 i es titula, un altre cop, denegació de servei. El seu cos diu que un atacant sense autenticar que completi l'intercanvi inicial pot enviar un missatge INFORMATIONAL xifrat amb una càrrega DELETE malformada i fer que iked llegeixi fins a uns 196 KiB més enllà del final d'una reserva de monticle. I continua: a més de tombar el procés de manera fiable, «could potentially expose adjacent heap memory (e.g., other IKE SA key material or certificate data) to an attacker under favorable heap layout conditions».

Un procés que cau torna a arrencar; la mateixa fitxa de diversos d'aquests avisos ho diu, crash and respawn. Material de claus que surt per la porta no torna. Un condicional apilat sobre un altre —«podria», «en condicions favorables»— és exactament el tipus de frase que no justifica una alarma a les tres de la matinada, i per això no direm que ho sigui. Però dels deu, és l'únic que té una conseqüència que sobreviu al reinici sense dependre que un «potencial» es compleixi, i va per sota a la llista si ordenes per puntuació. Ordenar per CVSS és ordenar per gravetat genèrica; ordenar per «què queda quan això s'acaba» dona un altre ordre.

Qui els va trobar, que també es publica

Les fitxes porten el crèdit, i el repartiment explica força. Sis dels deu duen el nom d'un investigador d'una firma externa de seguretat ofensiva. Tres —els tres de la sèrie 780xx— diuen literalment «Discovered Internally by WatchGuard AI Security Research». I el desè, el de 6,9, és d'un investigador independent. És a dir que els deu no van aparèixer el 27 d'agost: es van publicar el 27 d'agost, i van sortir de dues campanyes diferents que van apuntar al mateix dimoni.

La nostra lectura, i és opinió: una llista llarga no diu que el codi hagi empitjorat, diu que algú per fi ha mirat. Que un fabricant munti un equip intern per buscar-se les fallades a si mateix i publiqui amb el seu nom el que troba és de les poques coses francament bones d'aquest butlletí. Convé no confondre els papers, això sí: qui signa la troballa no escriu el titular de l'avís. El titular surt del procés de publicació del fabricant, i és allà on es perd la paraula «potencial» i on una fallada que necessita credencials acaba anunciada com si no en necessités.

I tot i així: una sola actualització tanca els deu

Toca desinflar l'article, perquè si no seria deshonest. Res d'aquesta lectura no canvia el que cal fer: pujar a 2026.2.2, a 12.12.2 o a 12.5.20 segons la branca, i prou, els deu tancats de cop. Llegir les deu fitxes costa uns quaranta minuts i no estalvia ni un reinici.

El que decideix és quan, i què expliques mentrestant. Si la lectura et diu que sis els assoleix qualsevol des d'internet, la finestra és aquesta setmana i es justifica sola. Si et digués —que no és el cas aquí— que els seriosos necessiten credencials o consola, la finestra és la del mes que ve i també es justifica. La diferència entre les dues decisions són quaranta minuts de lectura, i el car no és equivocar-se cap amunt: és el costum de tractar els deu butlletins del mes pel titular fins que un d'ells importava. De per què aquesta finestra existeix o no existeix ja en vam escriure fa cinc dies a compte d'un altre aparell de perímetre, i no ho repetirem aquí.

Com llegim un butlletí així

  1. El camp d'impacte abans que el títol. El títol és la classe de la fallada; l'impacte és el que passa i el que cal perquè passi. Quan tots dos no coincideixen, mana l'impacte, i apunta-ho: acabes d'aprendre alguna cosa sobre com publica aquell fabricant.
  2. Subratlla els verbs febles. «Podria», «potencial», «si és explotable», «en condicions favorables». No són farciment legal: són el marge entre el demostrat i el temut, i és el marge d'on surt la teva decisió.
  3. Ordena pel que queda després, no per la puntuació. La llista ordenada per conseqüència poques vegades coincideix amb l'ordenada per CVSS, i la que decideix la teva nit és la primera.
  4. Creua cada condició prèvia amb la teva configuració real, no amb la que recordes. «Requereix el registre de diagnòstic encès» és una pregunta amb resposta comprovable aquesta tarda, i la resposta diu més de la teva operació que del CVE.
  5. Escriu la frase que diràs en veu alta abans de dir-la. Si no la pots sostenir assenyalant el paràgraf d'on surt, encara no és teva.

I un apunt que ordena la resta: no tot butlletí mereix quaranta minuts. Aquest els mereixia per on era —el procés que atén abans d'autenticar— i per la mida. L'altra cara la vam explicar fa tres dies en comptar el catàleg de vulnerabilitats explotades de CISA: el que acaba fent-se servir contra algú gairebé mai no és exòtic. Del Firebox d'aquest mateix fabricant ja en van sortir dos així en dos mesos: el CVE-2025-9242, afegit al catàleg el 12 de novembre de 2025 amb termini el 3 de desembre, i el CVE-2025-14733, afegit el 19 de desembre amb termini el 26. Tots dos, escriptura fora de límits. Quan això passa, no hi ha butlletí per llegir: cal pedaçar.

Qui llegeix aquests butlletins a la teva empresa?

Dissenyem i operem xarxes i comunicacions multiseu, i la part avorrida va inclosa: els avisos del fabricant arriben a algú, es llegeixen sencers i es tradueixen a una data de finestra o a un «això pot esperar», per escrit. Quan el que cal és a més vigilar què passa al perímetre entre finestra i finestra, això és ciberseguretat gestionada. Si avui ningú no té aquell correu assignat, comença per aquí: és gratis i és l'arranjament més rendible de la llista.

Parlar amb everyWAN

Nota de fonts

El recompte d'avisos del 27 d'agost de 2026 i el seu repartiment entre Dimension i Fireware OS surten de l'índex públic del PSIRT de WatchGuard. Els títols, les puntuacions CVSS v4, els camps d'impacte citats, les condicions prèvies, els crèdits i les versions corregides són de les deu fitxes individuals: 19313, 19314, 19315, 19316, 19317, 19318, 78009, 78010, 78011 i 81851. Les cites en anglès es reprodueixen literalment i el text explica en cada cas què diuen. Les dues entrades de Firebox al catàleg de vulnerabilitats explotades de CISA —CVE-2025-9242, afegida el 12-11-2025 amb termini el 03-12-2025, i CVE-2025-14733, afegida el 19-12-2025 amb termini el 26-12-2025, totes dues descrites com a escriptura fora de límits— surten del JSON públic del mateix catàleg; Security Affairs va cobrir la segona. El recompte de la taula —sis assolibles sense res, un amb el diagnòstic encès, un amb credencials de VPN, un amb sessió d'administrador i un no reproduït— és nostre, fet llegint els deu camps d'impacte; qualsevol pot refer-lo amb els enllaços de dalt i arribar a un altre repartiment si interpreta diferent alguna fitxa. Les opinions són nostres: que el titular descriu la classe i l'impacte la decisió, que perdre la paraula «potencial» canvia la conversa amb direcció, que el CVE-2026-78009 és el que miraríem primer malgrat el seu 8,7, que una llista llarga indica que algú ha auditat i no que el codi hagi empitjorat, i que publicar una fallada que no s'ha aconseguit reproduir és el correcte, surten de dissenyar i operar xarxes multiseu, no de les fonts citades.

Xarxes Ciberseguretat VPN Pedaços
Compartir

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN