6.7

CVE-2026-4266

WatchGuard Firebox Insecure Deserialization in Fireware Access Portal

An Insecure Deserialization vulnerability in WatchGuard Fireware OS allows an attacker that has obtained write access to the local filesystem through another vulnerability to execute arbitrary code in the context of the portald user.

Note, this vulnerability does not affect Firebox platforms that do not support the Access Portal feature, including the T15 and T35.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
Watchguard ≫ Fireware Version >= 2025.1 < 2026.2
   Watchguard ≫ Firebox M295 Version -
   Watchguard ≫ Firebox M395 Version -
   Watchguard ≫ Firebox M495 Version -
   Watchguard ≫ Firebox M595 Version -
   Watchguard ≫ Firebox M695 Version -
   Watchguard ≫ Firebox T115-w Version -
   Watchguard ≫ Firebox T125 Version -
   Watchguard ≫ Firebox T125-w Version -
   Watchguard ≫ Firebox T145 Version -
   Watchguard ≫ Firebox T145-w Version -
   Watchguard ≫ Firebox T185 Version -
Watchguard ≫ Fireware Version >= 12.1 < 12.12
   Watchguard ≫ Firebox Cloud Version -
   Watchguard ≫ Firebox M270 Version -
   Watchguard ≫ Firebox M290 Version -
   Watchguard ≫ Firebox M370 Version -
   Watchguard ≫ Firebox M390 Version -
   Watchguard ≫ Firebox M440 Version -
   Watchguard ≫ Firebox M4600 Version -
   Watchguard ≫ Firebox M470 Version -
   Watchguard ≫ Firebox M4800 Version -
   Watchguard ≫ Firebox M5600 Version -
   Watchguard ≫ Firebox M570 Version -
   Watchguard ≫ Firebox M5800 Version -
   Watchguard ≫ Firebox M590 Version -
   Watchguard ≫ Firebox M670 Version -
   Watchguard ≫ Firebox M690 Version -
   Watchguard ≫ Firebox Nv5 Version -
   Watchguard ≫ Firebox T20 Version -
   Watchguard ≫ Firebox T25 Version -
   Watchguard ≫ Firebox T40 Version -
   Watchguard ≫ Firebox T45 Version -
   Watchguard ≫ Firebox T55 Version -
   Watchguard ≫ Firebox T70 Version -
   Watchguard ≫ Firebox T80 Version -
   Watchguard ≫ Firebox T85 Version -
   Watchguard ≫ Fireboxv Version -
VulnDex Vulnerability Enrichment
Diese Information steht angemeldeten Benutzern zur Verfügung. Login Login
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 0.27% 0.193
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 6.7 0.8 5.9
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
5d1c2695-1a31-4499-88ae-e847036fd7e3 8.4 0 0
CVSS:4.0/AV:L/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE-502 Deserialization of Untrusted Data

The product deserializes untrusted data without sufficiently ensuring that the resulting data will be valid.

https://www.watchguard.com/wgrd-psirt/advisory/wgsa-2026-00007
Vendor Advisory
https://psirt.watchguard.com/CVE-2026-4266
Broken Link