La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) confirmó que las bandas de ransomware están explotando actualmente la vulnerabilidad crítica CVE-2025-14733 en los firewalls WatchGuard Firebox. La agencia había incluido la vulnerabilidad en diciembre en su catálogo de vulnerabilidades explotadas activamente, pero explicó en una actualización posterior que ahora se sabe que las bandas de ransomware la están utilizando, sin publicar detalles adicionales sobre los ataques.
La vulnerabilidad se debe a una escritura fuera de los límites de la memoria y puede ser explotada por un atacante no autenticado para ejecutar código malicioso de forma remota. Según la descripción de WatchGuard, la explotación no requiere un alto nivel de complejidad, lo que aumenta la importancia de corregir los dispositivos afectados, especialmente porque operan en el perímetro de las redes y ofrecen un posible punto de entrada a los entornos empresariales.
Versiones afectadas y condiciones de explotación
La lista de sistemas afectados incluye los firewalls Firebox que ejecutan las siguientes versiones de Fireware OS:
- La versión 11.x, incluida la 11.12.4_Update1.
- La versión 12.x o posteriores, incluida la 12.11.5.
- Las versiones de 2025.1 a 2025.1.3.
WatchGuard declaró al publicar los parches de seguridad en diciembre que los dispositivos sin actualizar estaban expuestos a ataques cuando se configuraban para utilizar redes VPN de tipo IKEv2. También advirtió que eliminar las configuraciones afectadas podría no ser suficiente en algunos casos si una conexión VPN de una sucursal permanecía configurada con un par de puerta de enlace estático. La empresa confirmó entonces que la explotación estaba ocurriendo en la práctica y proporcionó indicadores de compromiso para ayudar a los clientes a comprobar si sus dispositivos habían sido comprometidos.
¿Por qué es importante esta noticia?
La importancia de la actualización no se limita a la existencia de una vulnerabilidad de ejecución remota de comandos, sino a su incorporación al contexto de los ataques de ransomware. Esto significa que los administradores de redes que posponen la actualización de los firewalls Firebox no se enfrentan únicamente a una posibilidad teórica de intrusión, sino a un riesgo relacionado con una actividad delictiva conocida, aunque CISA no ha revelado la naturaleza de las campañas, las entidades responsables ni el alcance de los daños.
La organización de monitorización de la seguridad de Internet Shadowserver mostró que en diciembre había más de 115.000 firewalls Firebox sin actualizar expuestos en Internet, mientras que casi 9.000 dispositivos seguían sin protección nueve meses después. Esto indica que continúa existiendo una superficie de ataque explotable, pese a que han transcurrido meses desde la disponibilidad de los parches.
¿Qué se debería revisar en la práctica?
Las organizaciones que utilizan Firebox deberían comprobar la versión de Fireware OS, aplicar los parches correspondientes y revisar la configuración de IKEv2 y las conexiones VPN entre sucursales y puertas de enlace estáticas. También resulta útil utilizar los indicadores de compromiso publicados por WatchGuard para examinar los dispositivos, en lugar de limitarse a instalar la actualización, ya que la empresa advirtió de que algunos dispositivos podrían haber sido comprometidos antes de eliminar las configuraciones o aplicar la mitigación.
Este caso se suma a una serie de vulnerabilidades explotadas en productos de WatchGuard. Hace dos años, CISA ordenó a las agencias gubernamentales estadounidenses corregir otra vulnerabilidad, CVE-2022-23176, en los firewalls Firebox y XTM. En septiembre de 2025, WatchGuard corrigió una vulnerabilidad de ejecución remota de comandos prácticamente similar, CVE-2025-9242, que CISA añadió posteriormente a su lista de vulnerabilidades explotadas activamente. La fuente no demuestra que ambas vulnerabilidades se estén utilizando en las mismas campañas actuales, pero sí muestra que esta categoría de dispositivos sigue siendo objeto de ataques activos.