L’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a confirmé que des gangs de rançongiciels exploitent actuellement la vulnérabilité critique CVE-2025-14733 dans les pare-feu WatchGuard Firebox. L’agence avait inclus cette vulnérabilité dans son catalogue des vulnérabilités activement exploitées en décembre, mais elle a précisé dans une mise à jour ultérieure que son utilisation par des gangs de rançongiciels est désormais connue, sans publier de détails supplémentaires sur les attaques.
La vulnérabilité est due à une écriture en dehors des limites de la mémoire et peut être exploitée par un attaquant non authentifié pour exécuter à distance du code malveillant. Selon la description de WatchGuard, l’exploitation ne nécessite pas un niveau de complexité élevé, ce qui accroît l’importance de corriger les appareils concernés, d’autant qu’ils se trouvent à la périphérie des réseaux et offrent un point d’entrée potentiel vers les environnements des entreprises.
Versions concernées et conditions d’exploitation
La liste des systèmes concernés comprend les pare-feu Firebox exécutant les versions suivantes de Fireware OS :
- La version 11.x, y compris 11.12.4_Update1.
- La version 12.x ou les versions ultérieures, y compris 12.11.5.
- Les versions allant de 2025.1 à 2025.1.3.
WatchGuard a déclaré lors de la publication des correctifs de sécurité en décembre que les appareils non mis à jour étaient exposés aux attaques lorsqu’ils étaient configurés pour utiliser des réseaux VPN de type IKEv2. L’entreprise a également averti que la suppression des configurations concernées pouvait ne pas suffire dans certains cas si une connexion VPN de succursale restait configurée avec un homologue de passerelle statique. À l’époque, l’entreprise avait confirmé que l’exploitation était en cours dans la nature et fourni des indicateurs de compromission afin d’aider les clients à vérifier si leurs appareils avaient été compromis.
Pourquoi cette information est-elle importante ?
L’importance de la mise à jour ne tient pas seulement à l’existence d’une vulnérabilité permettant l’exécution de commandes à distance, mais aussi à son passage dans le contexte d’attaques par rançongiciel. Cela signifie que les administrateurs réseau qui reportent la mise à jour des pare-feu Firebox ne font pas face uniquement à une possibilité théorique de compromission, mais à un risque lié à une activité criminelle connue, même si la CISA n’a pas révélé la nature des campagnes, les responsables ou l’ampleur des dommages.
L’organisation de surveillance de la sécurité Internet Shadowserver a indiqué que plus de 115 000 pare-feu Firebox non mis à jour étaient exposés sur Internet en décembre, tandis qu’environ 9 000 appareils restaient non sécurisés neuf mois plus tard. Cela indique qu’une surface d’attaque exploitable subsiste malgré les mois écoulés depuis la disponibilité des correctifs.
Que faut-il vérifier concrètement ?
Les organisations qui utilisent Firebox devraient vérifier la version de Fireware OS, appliquer les correctifs appropriés et examiner les paramètres IKEv2 ainsi que les connexions VPN entre les succursales et les passerelles statiques. Il est également utile d’utiliser les indicateurs de compromission publiés par WatchGuard pour analyser les appareils, plutôt que de se contenter d’installer la mise à jour, car l’entreprise a averti que certains appareils pouvaient avoir été compromis avant la suppression des configurations ou l’application des mesures correctives.
Ce cas s’inscrit dans une série de vulnérabilités exploitées dans les produits WatchGuard. Il y a deux ans, la CISA avait ordonné aux agences gouvernementales américaines de corriger une autre vulnérabilité, CVE-2022-23176, dans les pare-feu Firebox et XTM. En septembre 2025, WatchGuard a corrigé une vulnérabilité presque similaire permettant l’exécution de commandes à distance, CVE-2025-9242, que la CISA a ensuite ajoutée à son catalogue des vulnérabilités activement exploitées. La source n’établit pas que les deux vulnérabilités soient utilisées dans les mêmes campagnes actuelles, mais elle montre que cette catégorie d’appareils reste la cible d’activités soutenues.