CISA: уязвимость WatchGuard Firebox теперь эксплуатируют и вымогатели
Американское Агентство по кибербезопасности и защите инфраструктуры (CISA) сообщило, что критическую уязвимость в межсетевых экранах WatchGuard Firebox теперь эксплуатируют группировки программ-вымогателей. Ранее, в декабре, ведомство уже отмечало эту брешь как активно используемую в атаках.
Суть уязвимости
Проблема получила идентификатор CVE-2025-14733 и связана с записью за пределами выделенного буфера (out-of-bounds write). Она позволяет неаутентифицированному злоумышленнику удалённо выполнить произвольный код, причём атаки имеют низкую сложность. Под угрозой оказались устройства с Fireware OS версий 11.x и выше (включая 11.12.4_Update1), 12.x и выше (включая 12.11.5), а также 2025.1 — 2025.1.3.
При выпуске патчей в декабре WatchGuard уточнила, что уязвимы лишь межсетевые экраны, настроенные на использование VPN по протоколу IKEv2. Однако компрометация возможна и в том случае, если уязвимая конфигурация была удалена, но при этом сохранён VPN-канал филиала к статическому шлюзу-пиру. Производитель подтвердил факт атак и опубликовал индикаторы компрометации, чтобы клиенты могли проверить свои устройства.
Масштаб угрозы
По данным мониторинговой группы Shadowserver, в декабре в Сети было доступно свыше 115 тысяч непропатченных устройств Firebox. Спустя девять месяцев незащищёнными остаются почти 9 тысяч экземпляров.
В обновлении каталога известных эксплуатируемых уязвимостей (KEV) в четверг CISA указала, что CVE-2025-14733 теперь применяется вымогателями, но подробностей об атаках не раскрыла. Впервые брешь была добавлена в каталог в декабре — тогда ведомство предписало федеральным агентствам США устранить её в течение недели в соответствии с директивой BOD 22-01.
Не первый случай
Проблемы с оборудованием WatchGuard возникают не впервые. Два года назад CISA требовала от госучреждений закрыть другую активно эксплуатируемую уязвимость Firebox и XTM (CVE-2022-23176). А в сентябре 2025 года компания исправила RCE-брешь CVE-2025-9242, почти идентичную нынешней: через месяц CISA пометила её как используемую в атаках, а Shadowserver обнаружил более 75 тысяч уязвимых устройств.
WatchGuard обслуживает свыше 250 тысяч малых и средних компаний через сеть из более чем 17 тысяч реселлеров и поставщиков услуг по всему миру, поэтому любая брешь в её продуктах потенциально затрагивает огромное число организаций.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.