サイバーセキュリティ

CISA:勒索软件团伙正在利用 WatchGuard Firebox 防火墙中的严重漏洞

CISA 确认,勒索软件团伙正在利用 WatchGuard Firebox 防火墙中的 CVE-2025-14733 漏洞,此前该漏洞已被列入实际遭利用的漏洞名单。根据 Shadowserver 的数据,目前仍有约 9,000 台 Firebox 设备暴露在互联网上且未得到保护。

2026-09-10
1 分で読めます
10 閲覧数
فريق تحرير certi.news
CISA:勒索软件团伙正在利用 WatchGuard Firebox 防火墙中的严重漏洞

美国网络安全与基础设施安全局(CISA)确认,勒索软件团伙目前正在利用 WatchGuard Firebox 防火墙中的严重漏洞 CVE-2025-14733。该机构此前已于 12 月将该漏洞列入实际遭利用漏洞目录,但在随后更新中说明,如今已知勒索软件团伙正在利用该漏洞,但未公布有关攻击的更多细节。

该漏洞源于越界内存写入,未经身份验证的攻击者可以利用它远程执行恶意代码。根据 WatchGuard 的描述,利用该漏洞并不需要较高的复杂度,因此处理受影响设备更加重要,尤其是这些设备运行在网络边界,并可能成为进入企业环境的入口。

受影响的版本与利用条件

受影响系统包括运行以下 Fireware OS 版本的 Firebox 防火墙:

  • 11.x 版本,包括 11.12.4_Update1。
  • 12.x 版本或更高版本,包括 12.11.5。
  • 2025.1 至 2025.1.3 版本。

WatchGuard 在 12 月发布安全补丁时表示,未更新的设备在配置为使用 IKEv2 VPN 时容易遭受攻击。该公司还警告称,在某些情况下,删除受影响的配置可能并不足够;如果分支机构的 VPN 连接仍配置为使用固定网关对等端,设备可能依然存在风险。WatchGuard 当时确认,野外攻击正在进行,并提供了入侵指标,帮助客户检查其设备是否已遭入侵。

为什么这条消息很重要?

此次更新的重要性不仅在于存在一个可远程执行命令的漏洞,还在于该漏洞已进入勒索软件攻击场景。这意味着,推迟更新 Firebox 防火墙的网络管理员面对的不仅是理论上的入侵可能性,而是与已知犯罪活动相关的风险,尽管 CISA 尚未披露相关行动的性质、负责的组织或损害范围。

互联网安全监测组织 Shadowserver 表示,12 月有超过 115,000 台未更新的 Firebox 防火墙暴露在互联网上,而九个月后仍有约 9,000 台设备未得到保护。这表明,尽管补丁已经发布数月,仍然存在可被利用的攻击面。

实际应检查哪些事项?

使用 Firebox 的机构应检查 Fireware OS 版本,应用相应补丁,并审查 IKEv2 设置以及分支机构与固定网关之间的 VPN 连接。此外,还应使用 WatchGuard 发布的入侵指标检查设备,而不能仅满足于安装更新,因为该公司警告称,部分设备可能在删除配置或采取修复措施之前就已遭到入侵。

此次事件属于 WatchGuard 产品遭利用漏洞系列的一部分。两年前,CISA 曾要求美国政府机构修复 Firebox 和 XTM 防火墙中的另一个漏洞 CVE-2022-23176。2025 年 9 月,WatchGuard 修复了一个几乎类似的远程命令执行漏洞 CVE-2025-9242,CISA 随后将其加入实际遭利用漏洞名单。消息来源并未证明这两个漏洞也被用于当前的同一批攻击行动,但这说明此类设备仍持续受到主动攻击。

ニュースの出典
BleepingComputer
原文を開く ↗
ف
著者

فريق تحرير certi.news

同じカテゴリー

おすすめ記事

すべてのニュースを見る