美国网络安全与基础设施安全局(CISA)确认,勒索软件团伙目前正在利用 WatchGuard Firebox 防火墙中的严重漏洞 CVE-2025-14733。该机构此前已于 12 月将该漏洞列入实际遭利用漏洞目录,但在随后更新中说明,如今已知勒索软件团伙正在利用该漏洞,但未公布有关攻击的更多细节。
该漏洞源于越界内存写入,未经身份验证的攻击者可以利用它远程执行恶意代码。根据 WatchGuard 的描述,利用该漏洞并不需要较高的复杂度,因此处理受影响设备更加重要,尤其是这些设备运行在网络边界,并可能成为进入企业环境的入口。
受影响的版本与利用条件
受影响系统包括运行以下 Fireware OS 版本的 Firebox 防火墙:
- 11.x 版本,包括 11.12.4_Update1。
- 12.x 版本或更高版本,包括 12.11.5。
- 2025.1 至 2025.1.3 版本。
WatchGuard 在 12 月发布安全补丁时表示,未更新的设备在配置为使用 IKEv2 VPN 时容易遭受攻击。该公司还警告称,在某些情况下,删除受影响的配置可能并不足够;如果分支机构的 VPN 连接仍配置为使用固定网关对等端,设备可能依然存在风险。WatchGuard 当时确认,野外攻击正在进行,并提供了入侵指标,帮助客户检查其设备是否已遭入侵。
为什么这条消息很重要?
此次更新的重要性不仅在于存在一个可远程执行命令的漏洞,还在于该漏洞已进入勒索软件攻击场景。这意味着,推迟更新 Firebox 防火墙的网络管理员面对的不仅是理论上的入侵可能性,而是与已知犯罪活动相关的风险,尽管 CISA 尚未披露相关行动的性质、负责的组织或损害范围。
互联网安全监测组织 Shadowserver 表示,12 月有超过 115,000 台未更新的 Firebox 防火墙暴露在互联网上,而九个月后仍有约 9,000 台设备未得到保护。这表明,尽管补丁已经发布数月,仍然存在可被利用的攻击面。
实际应检查哪些事项?
使用 Firebox 的机构应检查 Fireware OS 版本,应用相应补丁,并审查 IKEv2 设置以及分支机构与固定网关之间的 VPN 连接。此外,还应使用 WatchGuard 发布的入侵指标检查设备,而不能仅满足于安装更新,因为该公司警告称,部分设备可能在删除配置或采取修复措施之前就已遭到入侵。
此次事件属于 WatchGuard 产品遭利用漏洞系列的一部分。两年前,CISA 曾要求美国政府机构修复 Firebox 和 XTM 防火墙中的另一个漏洞 CVE-2022-23176。2025 年 9 月,WatchGuard 修复了一个几乎类似的远程命令执行漏洞 CVE-2025-9242,CISA 随后将其加入实际遭利用漏洞名单。消息来源并未证明这两个漏洞也被用于当前的同一批攻击行动,但这说明此类设备仍持续受到主动攻击。