Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) bestätigte, dass Ransomware-Banden derzeit die kritische Schwachstelle CVE-2025-14733 in WatchGuard-Firebox-Firewalls ausnutzen. Die Behörde hatte die Schwachstelle im Dezember in ihren Katalog der aktiv ausgenutzten Schwachstellen aufgenommen, erklärte jedoch in einer späteren Aktualisierung, dass ihre Nutzung durch Ransomware-Banden inzwischen bekannt sei, ohne zusätzliche Einzelheiten zu den Angriffen zu veröffentlichen.
Die Schwachstelle entsteht durch einen Schreibvorgang außerhalb der Speichergrenzen und kann von einem nicht authentifizierten Angreifer zur entfernten Ausführung bösartigen Codes ausgenutzt werden. Laut der Beschreibung von WatchGuard erfordert die Ausnutzung keine hohe Komplexität, was die Bedeutung der Behebung auf den betroffenen Geräten erhöht, insbesondere da diese an den Netzwerkgrenzen betrieben werden und einen möglichen Zugangspunkt zu Unternehmensumgebungen darstellen.
Betroffene Versionen und Ausnutzungsbedingungen
Die Liste der betroffenen Systeme umfasst Firebox-Firewalls, auf denen folgende Versionen von Fireware OS ausgeführt werden:
- Version 11.x, einschließlich 11.12.4_Update1.
- Version 12.x oder höher, einschließlich 12.11.5.
- Versionen von 2025.1 bis 2025.1.3.
WatchGuard erklärte bei der Veröffentlichung der Sicherheitspatches im Dezember, dass nicht aktualisierte Geräte angreifbar seien, wenn sie für die Nutzung von VPNs des Typs IKEv2 konfiguriert sind. Das Unternehmen warnte außerdem, dass das Löschen der betroffenen Einstellungen in einigen Fällen möglicherweise nicht ausreiche, wenn eine VPN-Verbindung für einen Außenstandort weiterhin mit einem festen Gateway-Peer konfiguriert sei. WatchGuard bestätigte damals, dass die Schwachstelle aktiv ausgenutzt werde, und stellte Indicators of Compromise bereit, damit Kunden überprüfen können, ob ihre Geräte kompromittiert worden sind.
Warum ist diese Nachricht wichtig?
Die Bedeutung des Updates beschränkt sich nicht auf das Vorhandensein einer Schwachstelle zur entfernten Befehlsausführung, sondern liegt auch in ihrem Übergang in den Kontext von Ransomware-Angriffen. Das bedeutet, dass Netzwerkadministratoren, die die Aktualisierung ihrer Firebox-Firewalls aufschieben, nicht nur einem theoretischen Einbruchsrisiko ausgesetzt sind, sondern einer Gefahr im Zusammenhang mit bekannter krimineller Aktivität, obwohl CISA weder die Art der Kampagnen noch die verantwortlichen Akteure oder das Ausmaß der Schäden offengelegt hat.
Die Organisation Shadowserver zur Überwachung der Internetsicherheit stellte fest, dass im Dezember mehr als 115.000 nicht aktualisierte Firebox-Firewalls im Internet exponiert waren, während neun Monate später weiterhin fast 9.000 Geräte ungesichert waren. Dies deutet trotz des seit Monaten verfügbaren Patches auf eine weiterhin bestehende, ausnutzbare Angriffsfläche hin.
Was sollte praktisch überprüft werden?
Organisationen, die Firebox einsetzen, sollten die Version von Fireware OS überprüfen, die entsprechenden Patches anwenden sowie die IKEv2-Einstellungen und VPN-Verbindungen zwischen Außenstandorten und festen Gateways kontrollieren. Außerdem ist es sinnvoll, die von WatchGuard veröffentlichten Indicators of Compromise zur Prüfung der Geräte zu verwenden und sich nicht auf die Installation des Updates zu beschränken, da das Unternehmen vor einer möglichen Kompromittierung einiger Geräte vor der Entfernung der Einstellungen oder der Durchführung der Behebung gewarnt hat.
Dieser Fall reiht sich in eine Serie ausgenutzter Schwachstellen in WatchGuard-Produkten ein. Vor zwei Jahren hatte CISA US-Behörden angewiesen, eine weitere Schwachstelle, CVE-2022-23176, in Firebox- und XTM-Firewalls zu beheben. Im September 2025 behob WatchGuard eine nahezu ähnliche Schwachstelle zur entfernten Befehlsausführung, CVE-2025-9242, die CISA später in ihre Liste der aktiv ausgenutzten Schwachstellen aufnahm. Die Quelle belegt nicht, dass die beiden Schwachstellen in denselben aktuellen Kampagnen eingesetzt werden, zeigt jedoch, dass diese Geräteklasse weiterhin aktiven Angriffen ausgesetzt ist.