CISA: уязвимость WatchGuard Firebox теперь эксплуатируют и вымогатели

· Безопасность
Агентство кибербезопасности США подтвердило, что критическую RCE-уязвимость в межсетевых экранах WatchGuard Firebox используют в атаках программ-вымогателей. Спустя девять месяцев после выхода патча в Сети остаются тысячи незащищённых устройств.

cover.svg

Американское Агентство по кибербезопасности и защите инфраструктуры (CISA) сообщило, что критическую уязвимость в межсетевых экранах WatchGuard Firebox теперь эксплуатируют группировки программ-вымогателей. Ранее, в декабре, ведомство уже отмечало эту брешь как активно используемую в атаках.

Суть уязвимости

Проблема получила идентификатор CVE-2025-14733 и связана с записью за пределами выделенного буфера (out-of-bounds write). Она позволяет неаутентифицированному злоумышленнику удалённо выполнить произвольный код, причём атаки имеют низкую сложность. Под угрозой оказались устройства с Fireware OS версий 11.x и выше (включая 11.12.4_Update1), 12.x и выше (включая 12.11.5), а также 2025.1 — 2025.1.3.

При выпуске патчей в декабре WatchGuard уточнила, что уязвимы лишь межсетевые экраны, настроенные на использование VPN по протоколу IKEv2. Однако компрометация возможна и в том случае, если уязвимая конфигурация была удалена, но при этом сохранён VPN-канал филиала к статическому шлюзу-пиру. Производитель подтвердил факт атак и опубликовал индикаторы компрометации, чтобы клиенты могли проверить свои устройства.

Масштаб угрозы

По данным мониторинговой группы Shadowserver, в декабре в Сети было доступно свыше 115 тысяч непропатченных устройств Firebox. Спустя девять месяцев незащищёнными остаются почти 9 тысяч экземпляров.

В обновлении каталога известных эксплуатируемых уязвимостей (KEV) в четверг CISA указала, что CVE-2025-14733 теперь применяется вымогателями, но подробностей об атаках не раскрыла. Впервые брешь была добавлена в каталог в декабре — тогда ведомство предписало федеральным агентствам США устранить её в течение недели в соответствии с директивой BOD 22-01.

Не первый случай

Проблемы с оборудованием WatchGuard возникают не впервые. Два года назад CISA требовала от госучреждений закрыть другую активно эксплуатируемую уязвимость Firebox и XTM (CVE-2022-23176). А в сентябре 2025 года компания исправила RCE-брешь CVE-2025-9242, почти идентичную нынешней: через месяц CISA пометила её как используемую в атаках, а Shadowserver обнаружил более 75 тысяч уязвимых устройств.

WatchGuard обслуживает свыше 250 тысяч малых и средних компаний через сеть из более чем 17 тысяч реселлеров и поставщиков услуг по всему миру, поэтому любая брешь в её продуктах потенциально затрагивает огромное число организаций.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.