// 2 ZERO-DAY · 5 CVE · 5 EXPLOIT NELLE ULTIME 24H→
Una vulnerabilità di stack-based buffer overflow nel servizio spamd di WatchGuard FireWare OS consente RCE a utenti autenticati. Scoperta da TrendAI Research, ha

Il 30 settembre 2026 la Zero Day Initiative ha pubblicato l'advisory ZDI-26-750 su una vulnerabilità nel servizio spamd (spamBlocker) di WatchGuard FireWare OS. Il difetto, classificato stack-based buffer overflow con impatto RCE, consente l'esecuzione di codice arbitrario a un attaccante remoto che disponga di credenziali di amministrazione. Il record CVE-2026-18145 assegna alla falla un punteggio CVSS 4.0 di 8.6, nella fascia HIGH, rendendo la correzione prioritaria per le organizzazioni che gestiscono appliance di sicurezza perimetrale WatchGuard.

Punti chiave
  • La vulnerabilità interessa il servizio spamd di WatchGuard FireWare OS attraverso il gestore status/action handler che elabora valori xpath e parametri utente.
  • L'autenticazione con privilegi di amministratore è condizione necessaria per l'exploit, che porta a esecuzione di codice arbitrario nel contesto del processo.
  • Il CVSS 4.0 score è 8.6 (HIGH) con vettore AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N, secondo il record ufficiale CVE-2026-18145.
  • La timeline coordinata ha richiesto circa 120 giorni: segnalazione al vendor il 2 giugno 2026, rilascio pubblico il 30 settembre 2026, con patch disponibile.

Il meccanismo: come il gestore dei messaggi spam diventa un vettore di attacco

La falla risiede nel modo in cui il daemon spamd gestisce le richieste di stato e azione. Secondo l'advisory ZDI, il gestore status/action handler riceve valori xpath e parametri forniti dall'utente senza validare preventivamente la loro lunghezza. Il dato viene copiato in un buffer di dimensione fissa allocato sullo stack, generando un overflow che sovrascrive l'indirizzo di ritorno e consente il controllo del flusso di esecuzione.

Il servizio spamd — noto nell'interfaccia WatchGuard come spamBlocker — opera tipicamente all'interno del perimetro di gestione dell'appliance. La sua esposizione all'interfaccia amministrativa, combinata con la mancata sanitizzazione dei dati in ingresso, trasforma un componente di protezione in un canale di compromissione. L'attaccante non ha bisogno di presenza fisica o accesso di rete privilegiato oltre alla raggiungibilità del servizio.

"This vulnerability allows remote attackers to execute arbitrary code on affected installations of WatchGuard FireWare OS. Authentication is required to exploit this vulnerability." — ZDI Advisory ZDI-26-750

Il punteggio CVSS 4.0 e la gerarchia del rischio: perche 8.6 non è un dettaglio

Il record CVE-2026-18145 codifica il vettore di attacco in termini precisi: accesso di rete (AV:N), complessità dell'attacco bassa (AC:L), nessuna interazione utente richiesta (UI:N), con privilegi elevati come prerequisito (PR:H). L'impatto tripla la sua gravità: riservatezza violata (VC:H), integrità compromessa (VI:H), disponibilità compromessa (VA:H). Il sottosistema di impatto sulla sicurezza del componente risulta invece neutro (SC:N, SI:N, SA:N), indicando che la compromissione si circoscrive al servizio senza estendersi automaticamente al sistema operativo sottostante.

La lettura tecnica del vettore suggerisce uno scenario di attacco efficiente: una volta ottenute credenziali amministrative — per esempio tramite phishing, riutilizzo di password, o compromissione di un account con privilegi elevati — l'exploit non richiede ingegneria sociale aggiuntiva né condizioni di gara. La natura remota del vettore amplifica la superficie di attacco oltre il perimetro fisico.

Cosa fare adesso

  • Applicare immediatamente l'aggiornamento correttivo rilasciato da WatchGuard per le appliance FireWare OS, come indicato nell'advisory ZDI-26-750.
  • Verificare che le credenziali amministrative dell'interfaccia di gestione siano soggette a politiche di complessità e rotazione che limitino il rischio di compromissione prerequisita.
  • Isolare l'interfaccia di gestione delle appliance su segmenti di rete accessibili esclusivamente da host o VPN aziendali autorizzati, riducendo l'esposizione del servizio spamd.
  • Monitorare i log di accesso amministrativo per anomalie nelle richieste dirette al servizio spamd, con particolare attenzione a pattern di richieste status/action con parametri anomali.

La scoperta e il processo coordinato: TrendAI Research e i 120 giorni di disclosure

La vulnerabilità è stata identificata da Nicholas Zubrisky, ricercatore di TrendAI Research, entità di ricerca nel portfolio Trend Micro. La segnalazione al vendor è avvenuta il 2 giugno 2026; il rilascio pubblico coordinato il 30 settembre 2026 ha rispettato la finestra di disclosure standard della Zero Day Initiative, che consente al vendor di sviluppare e distribuire la correzione prima della divulgazione tecnica.

Il record CVE-2026-18145, emesso in parallelo all'advisory ZDI, conferma la natura tecnica della falla e ne standardizza la nomenclatura per sistemi di gestione delle vulnerabilità e tool di scansione. La convergenza tra advisory indipendente e record ufficiale rafforza la solidità della documentazione disponibile, sebbene le fonti non specifichino versioni esatte di FireWare OS interessate né pubblichino proof-of-concept dettagliati.

La fragilità perimetrale: quando il guardiano diventa il punto di rottura

L'incidente rientra in una tipologia di vulnerabilità che il settore registra con frequenza crescente: componenti di sicurezza di rete che incorporano difetti di memoria non sicura nei loro gestori di configurazione. Il servizio spamd, progettato per filtrare minacce esterne, esegue operazioni di parsing su input utente con privilegi elevati — una combinazione che amplifica il danno potenziale di errori di programmazione classici come il mancato controllo dei limiti di buffer.

Per le organizzazioni che dipendono da appliance WatchGuard, la lezione operativa va oltre la singola patch: evidenzia la necessità di trattare i servizi di gestione interni con la stessa attenzione riservata alle interfacce esposte pubblicamente. L'autenticazione, in questo caso, funge da ostacolo ma non come barriera assoluta: la sua efficacia si annulla se le credenziali amministrative sono compromesse, un evento che le statistiche di incidenti registrano come ricorrente e non marginale.

Il caso si aggiunge alla serie di vulnerabilità RCE in appliance di sicurezza network documentate negli ultimi anni, confermando che la supply chain di sicurezza perimetrale non è immune dalla debito tecnico del software sistemistico. La presenza di buffer di lunghezza fissa in componenti che elaborano input remoto, in un servizio mantenuto da vendor consolidato come WatchGuard, indica che le pratiche di sviluppo sicuro non si sono ancora diffuse uniformemente tra i produttori di infrastruttura di sicurezza.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. zerodayinitiative.com
  2. cve.org
  3. trendmicro.com