
Een fout in de vpn-component van Kestrel Firewall maakt het mogelijk om zonder geldige inloggegevens de beheeromgeving te benaderen.
Het lek is te misbruiken door een speciaal opgebouwd sessieverzoek te sturen. De firewall kent daarbij ten onrechte een geldige sessie toe, ook als de gebruikersnaam niet bestaat.
De leverancier heeft updates uitgebracht voor alle ondersteunde versies. Voor systemen die eind vorig jaar end-of-life zijn verklaard komt geen patch beschikbaar.
Er zijn nog geen aanwijzingen dat het lek wordt misbruikt, maar gezien de eenvoud van het misbruik verwachten onderzoekers dat dit snel verandert.