Cibersegurança

CISA: Grupos de ransomware exploram vulnerabilidade crítica em firewalls WatchGuard Firebox

A CISA confirmou que grupos de ransomware estão explorando a vulnerabilidade CVE-2025-14733 em firewalls WatchGuard Firebox, depois de ela ter sido anteriormente incluída entre as vulnerabilidades exploradas na prática. Cerca de 9.000 dispositivos Firebox continuam expostos e desprotegidos, segundo dados da Shadowserver.

2026-09-10
4 min de leitura
10 visualizações
فريق تحرير certi.news
CISA: Grupos de ransomware exploram vulnerabilidade crítica em firewalls WatchGuard Firebox

A Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos (CISA) confirmou que grupos de ransomware estão explorando atualmente a vulnerabilidade crítica CVE-2025-14733 em firewalls WatchGuard Firebox. A agência havia incluído a vulnerabilidade em dezembro no catálogo de vulnerabilidades exploradas na prática, mas esclareceu em uma atualização posterior que seu uso por grupos de ransomware se tornou conhecido agora, sem publicar detalhes adicionais sobre os ataques.

A vulnerabilidade resulta de uma operação de escrita fora dos limites da memória e pode ser explorada por um invasor não autenticado para executar código malicioso remotamente. Segundo a descrição da WatchGuard, a exploração não exige alta complexidade, o que aumenta a importância de corrigir os dispositivos afetados, especialmente porque eles operam nas bordas das redes e oferecem um possível ponto de entrada para ambientes corporativos.

Versões afetadas e condições de exploração

A lista de sistemas afetados inclui firewalls Firebox que executam as seguintes versões do Fireware OS:

  • Versão 11.x, incluindo a 11.12.4_Update1.
  • Versão 12.x ou posteriores, incluindo a 12.11.5.
  • Versões de 2025.1 a 2025.1.3.

A WatchGuard afirmou, ao lançar as correções de segurança em dezembro, que os dispositivos não atualizados ficam vulneráveis a ataques quando configurados para usar redes VPN do tipo IKEv2. A empresa também alertou que excluir as configurações afetadas pode não ser suficiente em alguns casos, se uma conexão VPN de uma filial permanecer configurada com um par de gateway estático. Na ocasião, a empresa confirmou que a exploração estava ocorrendo ativamente e forneceu indicadores de comprometimento para ajudar os clientes a verificar se seus dispositivos haviam sido comprometidos.

Por que esta notícia é importante?

A importância da atualização não se limita à existência de uma vulnerabilidade de execução remota de comandos, mas também à sua entrada no contexto de ataques de ransomware. Isso significa que os administradores de rede que adiam a atualização dos firewalls Firebox não enfrentam apenas a possibilidade de uma invasão teórica, mas um risco associado a uma atividade criminosa conhecida, embora a CISA não tenha revelado a natureza das campanhas, os responsáveis ou a extensão dos danos.

A organização de monitoramento da segurança da internet Shadowserver mostrou que mais de 115 mil firewalls Firebox não atualizados estavam expostos na internet em dezembro, enquanto aproximadamente 9.000 dispositivos continuavam desprotegidos nove meses depois. Isso indica a persistência de uma superfície de ataque explorável, apesar de terem se passado meses desde a disponibilização das correções.

O que deve ser verificado na prática?

As organizações que usam Firebox devem verificar a versão do Fireware OS, aplicar as correções apropriadas e revisar as configurações de IKEv2 e as conexões VPN entre filiais e gateways estáticos. Também é útil usar os indicadores de comprometimento publicados pela WatchGuard para examinar os dispositivos, em vez de se limitar à instalação da atualização, pois a empresa alertou para a possibilidade de alguns dispositivos terem sido comprometidos antes da remoção das configurações ou da aplicação da correção.

Este caso faz parte de uma série de vulnerabilidades exploradas em produtos da WatchGuard. Há dois anos, a CISA determinou que as agências governamentais dos Estados Unidos corrigissem outra vulnerabilidade, a CVE-2022-23176, em firewalls Firebox e XTM. Em setembro de 2025, a WatchGuard corrigiu uma vulnerabilidade quase semelhante de execução remota de comandos, a CVE-2025-9242, que a CISA posteriormente adicionou à lista de vulnerabilidades exploradas na prática. A fonte não comprova que as duas vulnerabilidades estejam sendo usadas nas mesmas campanhas atuais, mas mostra a exposição contínua dessa categoria de dispositivos a ataques ativos.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias