WatchGuard publicó 28 avisos de seguridad el 27 de agosto, y diez de ellos son del mismo componente: iked, el demonio que atiende las conexiones VPN IKEv2 del Firebox. Todos se disparan antes de autenticarse. Tres están calificados como críticos con 9,3 en la escala CVSS 4.0, asignados por el propio fabricante.

Las versiones que corrigen son Fireware OS 2026.2.2, 12.12.2 y 12.5.20. WatchGuard afirma en cada uno de los avisos que no tiene conocimiento de explotación en la vida real.

Ese último dato es el que baja la urgencia. El antecedente del mismo proceso es el que la vuelve a subir.

Qué es iked y por qué diez fallas ahí son un problema

iked es el proceso que negocia los túneles IKEv2 del Firebox: el que atiende a los empleados que se conectan por VPN y a los túneles entre sucursales. Por definición escucha en la interfaz que mira a internet y responde antes de saber quién es el que habla. No hay contraseña que lo proteja, porque su trabajo es justamente atender a desconocidos hasta averiguar si son legítimos.

Un firewall de borde con un servicio pre-autenticación agujereado es el mismo patrón que dejó a seis fallas de Citrix NetScaler explotándose este mes, y el que convierte a una escalada local como la del kernel de Linux que usaron los agentes de OpenAI en el segundo paso de una cadena que empieza justo acá.

Qué dice WatchGuard y qué dicen los titulares sobre las tres críticas

Acá conviene leer al fabricante y no el resumen, porque no coinciden.

Varias coberturas dicen que las tres críticas permiten "ejecutar código remotamente". Los avisos de WatchGuard son más cuidadosos. Lo que está demostrado en los tres es que el atacante puede tirar abajo el demonio; la ejecución de código aparece como posibilidad, no como hecho:

CVELo demostradoLo que el aviso dice sobre ejecución de código
CVE-2026-19313Desborde de montón, caída del demonio"con el potencial de ejecución remota de código"
CVE-2026-19315Lectura fuera de límites y free() sobre un puntero influido"puede también presentar potencial para […] ejecución remota de código"
CVE-2026-19318Desborde de pila, caída y denegación de servicio"puede acarrear potencial de ejecución remota de código"

La diferencia no es cosmética. Un demonio que se cae y vuelve a levantar solo es una interrupción de la VPN; una ejecución de código es el control del firewall. Hoy lo primero está confirmado y lo segundo es una hipótesis del propio fabricante sobre su propio código.

Hay además una precondición que cambia a quién le toca: CVE-2026-19318 solo se explota si está activado el registro de diagnóstico de cargas IKE, que es una opción de solución de problemas, no el estado normal del equipo.

Las diez fallas de iked, por lo que declara el aviso Tituladas RCE 3 — CVSS 9,3 crítico Tituladas DoS 7 Puntajes verificados uno por uno: 9,3 crítico las tres de RCE; 8,7 alto y 6,9 medio entre las de denegación de servicio. Todos en CVSS 4.0. Las diez son pre-autenticación. Ninguna con explotación conocida.

Las diez las reportó McCaulay Hudson, de watchTowr, según los créditos de los propios avisos.

Por qué el antecedente de iked pesa más que el puntaje

Si esto fuera la primera vez, la respuesta razonable sería parchear en la próxima ventana. No es la primera vez. El mismo proceso iked puso dos vulnerabilidades en el catálogo KEV de CISA en cinco semanas, a fines de 2025:

CVEEntró al KEVPlazoQué era
CVE-2025-924212 de noviembre de 20253 de diciembreEscritura fuera de límites en iked
CVE-2025-1473319 de diciembre de 202526 de diciembreEscritura fuera de límites en iked

Siete días de plazo en la segunda. CISA reserva ese tramo para lo que se está explotando en volumen.

Y hubo volumen: cuando se publicó CVE-2025-14733, la fundación Shadowserver contó más de 124.000 Firebox sin parchear expuestos a internet, que al día siguiente seguían siendo unos 117.000. La ventana entre el parche y la explotación masiva fue de días, no de meses.

El proceso iked, en los últimos diez meses 12 nov 2025 CVE-2025-9242 al KEV, plazo 21 días 19 dic 2025 CVE-2025-14733, plazo 7 días 124.000 equipos expuestos 27 ago 2026 10 fallas nuevas sin explotación conocida

Nada de esto prueba que las diez de agosto se vayan a explotar. Lo que dice es cuánto tiempo hubo la última vez entre "hay parche" y "hay que apagar el incendio".

¿Cómo sé si mi WatchGuard Firebox está afectado?

En el panel del Firebox, la versión de Fireware figura en la pantalla de estado del sistema. Comparala contra esto, que sale de la tabla de estado de producto de los avisos:

Línea de equipoAfectadaCorregida en
Firebox en general2025.0 a 2026.2.1 · 12.0 a 12.12.12026.2.2 o 12.12.2
T15 y T3512.0 a 12.5.1912.5.20

Si estás por debajo de la columna de la derecha, te toca.

La segunda comprobación es la que suele encontrar el problema de verdad: entrá a la configuración de VPN y fijate qué hay levantado que ya no usa nadie. En la tanda de diciembre de 2025 la superficie vulnerable incluía túneles de sucursal apuntando a un extremo fijo que seguían configurados aunque la sucursal ya no existiera. Es la clase de cosa que nadie apaga porque nadie recuerda que está.

¿Quién puede ignorar el aviso de WatchGuard?

  • Quien no tiene un Firebox. El fallo es del sistema operativo del equipo, no de un protocolo.
  • Quien ya corre 2026.2.2, 12.12.2 o 12.5.20.
  • Quien tiene un Firebox sin ninguna VPN IKEv2 ni túnel de sucursal configurado. Sin nada que negocie, iked no tiene con qué hablar. Vale confirmarlo mirando la configuración, no de memoria.

Que no te toque este aviso no significa que el equipo esté al día: de los 28 avisos del 27 de agosto, dieciocho son de otros componentes.

Qué hacer con el Firebox, en orden

  1. Anotá la versión de Fireware y comparala contra la tabla. Es un minuto.
  2. Si estás afectado, programá la actualización. Un firewall de borde se actualiza en ventana, con la consola física o el acceso alternativo a mano: si algo sale mal, perdés el camino por el que te ibas a conectar a arreglarlo.
  3. Limpiá la configuración de VPN. Túneles de sucursal muertos, perfiles de usuarios que ya no están, el registro de diagnóstico de cargas IKE que alguien dejó prendido en un caso de soporte de hace un año —ese último es, literalmente, la precondición de CVE-2026-19318.
  4. Restringí desde dónde se puede negociar la VPN, si tu esquema lo permite. Reduce la superficie sin depender del parche.
  5. Revisá que la administración del Firebox no esté publicada a internet. Es otra cosa distinta, y es la que convierte un problema en una catástrofe.

Si estás reevaluando el esquema completo, la alternativa de fondo está en acceso remoto seguro sin VPN: mover el acceso a un modelo donde no haya un servicio pre-autenticación escuchando en el borde. Es el camino que proponen productos como Cloudflare Access o Twingate, donde el usuario no llega nunca a hablarle a un demonio publicado. No es un cambio de una semana, pero es la respuesta estructural a esta clase repetida de falla.

Preguntas frecuentes sobre las fallas de WatchGuard Firebox

¿Están explotando estas fallas del Firebox ahora mismo?

No, según WatchGuard. Cada uno de los avisos dice que el fabricante no tiene conocimiento de explotación en la vida real, y ninguna de las diez figura en el catálogo KEV de CISA al 2 de septiembre de 2026. Lo que sí está en el catálogo son dos fallas anteriores del mismo proceso, de noviembre y diciembre de 2025.

¿El puntaje 9,3 se compara con los CVSS que veo en otros avisos?

Solo si el otro también es CVSS 4.0. WatchGuard usa la escala 4.0 en estos avisos, y no es directamente comparable con la 3.1, que es la que sigue publicando NVD para la mayoría de los CVE. Al citar el número conviene decir la escala.

¿Alcanza con bloquear la VPN en el firewall perimetral?

En este caso el firewall perimetral es el equipo afectado, así que no hay dónde bloquearlo por delante. Se puede limitar desde qué direcciones se acepta la negociación, que reduce la exposición, pero la corrección es la actualización de Fireware.

¿Qué pasa si solo uso la VPN SSL y no IKEv2?

Las diez fallas son del proceso iked, que atiende IKEv2. Si no tenés IKEv2 ni túneles de sucursal levantados, esa superficie no está expuesta. Conviene verificarlo en la configuración: los túneles viejos que quedaron activos fueron parte del problema en la tanda anterior.

¿Por qué salieron diez fallas del mismo componente juntas?

Las diez las reportó el mismo investigador, McCaulay Hudson de watchTowr. Cuando alguien audita a fondo un componente concreto, es habitual que salga un lote entero de una vez en lugar de goteo. Que aparezcan juntas no significa que sean parte de un ataque.


Fuentes primarias. Avisos del PSIRT de WatchGuard para CVE-2026-19313, CVE-2026-19315 y CVE-2026-19318, y el índice completo del PSIRT · Catálogo KEV de CISA, versión 2026.09.01, para CVE-2025-9242 y CVE-2025-14733 · Conteo de equipos expuestos: Shadowserver, diciembre de 2025.

Consultadas el 2 de septiembre de 2026. Para el vocabulario, el glosario; para el orden general de prioridades, la guía de ciberseguridad para PyMEs de LATAM. El mismo patrón de software propio que se parchea a mano apareció en Zimbra y TrueConf.