Кибербезопасность

CISA: банды вымогателей эксплуатируют критическую уязвимость в межсетевых экранах WatchGuard Firebox

CISA подтвердила, что банды операторов программ-вымогателей эксплуатируют уязвимость CVE-2025-14733 в межсетевых экранах WatchGuard Firebox после того, как она ранее была добавлена в список фактически эксплуатируемых уязвимостей. Согласно данным Shadowserver, около 9 000 устройств Firebox по-прежнему доступны из интернета и не защищены.

2026-09-10
3 мин. чтения
10 просмотров
فريق تحرير certi.news
CISA: банды вымогателей эксплуатируют критическую уязвимость в межсетевых экранах WatchGuard Firebox

Агентство США по кибербезопасности и безопасности инфраструктуры (CISA) подтвердило, что банды операторов программ-вымогателей в настоящее время эксплуатируют критическую уязвимость CVE-2025-14733 в межсетевых экранах WatchGuard Firebox. Агентство добавило уязвимость в декабре в каталог фактически эксплуатируемых уязвимостей, но позднее уточнило, что теперь известно о её использовании бандами вымогателей, не опубликовав дополнительных подробностей об атаках.

Уязвимость вызвана записью за пределами границ памяти, и неаутентифицированный злоумышленник может использовать её для удалённого выполнения вредоносных инструкций. Согласно описанию WatchGuard, эксплуатация не требует высокой сложности, что повышает важность устранения проблемы на затронутых устройствах, особенно поскольку они работают на границах сетей и предоставляют потенциальную точку входа в среды организаций.

Затронутые версии и условия эксплуатации

В список затронутых систем входят межсетевые экраны Firebox, работающие под управлением следующих версий Fireware OS:

  • Версия 11.x, включая 11.12.4_Update1.
  • Версия 12.x или более поздние версии, включая 12.11.5.
  • Версии с 2025.1 по 2025.1.3.

При выпуске исправлений безопасности в декабре WatchGuard заявила, что не обновлённые устройства подвержены атаке, если они настроены для использования VPN-сетей типа IKEv2. Компания также предупредила, что удаление затронутых настроек в некоторых случаях может быть недостаточным, если VPN-подключение филиала всё ещё настроено с одноранговым узлом фиксированного шлюза. В то время компания подтвердила, что эксплуатация уже происходила в реальных атаках, и предоставила индикаторы компрометации, чтобы помочь клиентам проверить, подверглись ли их устройства взлому.

Почему эта новость важна?

Важность обновления обусловлена не только наличием уязвимости удалённого выполнения команд, но и её переходом в контекст атак с использованием программ-вымогателей. Это означает, что сетевые администраторы, откладывающие обновление межсетевых экранов Firebox, сталкиваются не просто с теоретической возможностью взлома, а с риском, связанным с известной преступной активностью, хотя CISA не раскрыла характер кампаний, ответственные за них группы или масштаб ущерба.

Организация Shadowserver, занимающаяся мониторингом безопасности интернета, сообщила, что в декабре в интернете были доступны более 115 000 не обновлённых межсетевых экранов Firebox, а через девять месяцев почти 9 000 устройств по-прежнему оставались незащищёнными. Это указывает на сохраняющуюся поверхность атаки, пригодную для эксплуатации, несмотря на то что с момента выпуска исправлений прошло несколько месяцев.

Что следует проверить на практике?

Организациям, использующим Firebox, следует проверить версию Fireware OS, установить соответствующие исправления и пересмотреть настройки IKEv2, а также VPN-подключения между филиалами и фиксированными шлюзами. Также полезно использовать опубликованные WatchGuard индикаторы компрометации для проверки устройств, а не ограничиваться установкой обновления, поскольку компания предупредила, что некоторые устройства могли быть взломаны до удаления настроек или применения мер устранения.

Этот случай является частью серии уязвимостей, эксплуатируемых в продуктах WatchGuard. Два года назад CISA распорядилась, чтобы американские государственные учреждения устранили другую уязвимость — CVE-2022-23176 — в межсетевых экранах Firebox и XTM. В сентябре 2025 года WatchGuard устранила почти аналогичную уязвимость удалённого выполнения команд CVE-2025-9242, которую CISA позднее добавила в список фактически эксплуатируемых уязвимостей. Источник не утверждает, что обе уязвимости используются в тех же текущих кампаниях, но показывает, что устройства этого класса продолжают подвергаться активным атакам.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости