Siber güvenlik

CISA: Fidye yazılımı çeteleri WatchGuard Firebox güvenlik duvarlarındaki kritik açığı istismar ediyor

CISA, fidye yazılımı çetelerinin, daha önce aktif olarak istismar edilen açıklar arasına eklenen WatchGuard Firebox güvenlik duvarlarındaki CVE-2025-14733 açığını istismar ettiğini doğruladı. Shadowserver verilerine göre yaklaşık 9.000 Firebox cihazı hâlâ internete açık ve güvenlik altına alınmamış durumda.

2026-09-10
3 dk okuma
10 görüntülenme
فريق تحرير certi.news
CISA: Fidye yazılımı çeteleri WatchGuard Firebox güvenlik duvarlarındaki kritik açığı istismar ediyor

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), fidye yazılımı çetelerinin WatchGuard Firebox güvenlik duvarlarındaki kritik CVE-2025-14733 açığını hâlihazırda istismar ettiğini doğruladı. Ajans, açığı aralık ayında aktif olarak istismar edilen açıklar kataloğuna eklemişti; ancak daha sonraki bir güncellemede, fidye yazılımı çeteleri tarafından kullanıldığının artık bilindiğini açıkladı ve saldırılar hakkında ek ayrıntı yayımlamadı.

Açık, bellek sınırları dışına yazma işleminden kaynaklanıyor ve kimliği doğrulanmamış bir saldırgan tarafından uzaktan kötü amaçlı talimatlar yürütmek için istismar edilebiliyor. WatchGuard'ın açıklamasına göre istismar yüksek düzeyde karmaşıklık gerektirmiyor. Bu durum, özellikle ağların sınırlarında çalışan ve kurum ortamlarına potansiyel bir giriş noktası sağlayan etkilenen cihazların ele alınmasının önemini artırıyor.

Etkilenen sürümler ve istismar koşulları

Etkilenen sistemler arasında aşağıdaki Fireware OS sürümlerini çalıştıran Firebox güvenlik duvarları yer alıyor:

  • 11.x sürümü; 11.12.4_Update1 dahil.
  • 12.x sürümü veya daha yeni sürümler; 12.11.5 dahil.
  • 2025.1 ile 2025.1.3 arasındaki sürümler.

WatchGuard, aralık ayında güvenlik yamalarını yayımlarken güncellenmemiş cihazların IKEv2 türü VPN ağlarını kullanacak şekilde yapılandırıldıklarında saldırıya açık olduğunu söyledi. Şirket ayrıca, etkilenen yapılandırmaların silinmesinin bazı durumlarda yeterli olmayabileceği konusunda uyardı; sabit bir ağ geçidi eşine sahip bir bağlı şube VPN bağlantısı yapılandırılmış olarak kalırsa bu durum geçerli olabiliyor. Şirket o sırada istismarların gerçek dünyada sürdüğünü doğruladı ve müşterilerin cihazlarının ele geçirilip geçirilmediğini kontrol etmelerine yardımcı olmak için ihlal göstergeleri sağladı.

Bu haber neden önemli?

Güncellemenin önemi yalnızca uzaktan komut yürütme açığının varlığından değil, açığın fidye yazılımı saldırıları bağlamına taşınmasından kaynaklanıyor. Bu, Firebox güvenlik duvarlarını güncellemeyi erteleyen ağ yöneticilerinin yalnızca teorik bir ihlal olasılığıyla değil, bilinen bir suç faaliyetiyle bağlantılı bir riskle karşı karşıya olduğu anlamına geliyor. Bununla birlikte CISA, kampanyaların niteliğini, sorumlu tarafları veya hasarın kapsamını açıklamadı.

İnternet güvenliğini izleyen Shadowserver kuruluşu, aralık ayında 115.000'den fazla güncellenmemiş Firebox güvenlik duvarının internete açık olduğunu gösterdi. Dokuz ay sonra ise yaklaşık 9.000 cihaz güvenlik altına alınmamış olarak kaldı. Bu durum, yamaların kullanıma sunulmasının üzerinden aylar geçmesine rağmen istismar edilebilir saldırı yüzeyinin varlığını sürdürdüğüne işaret ediyor.

Uygulamada neler gözden geçirilmeli?

Firebox kullanan kuruluşlar Fireware OS sürümünü doğrulamalı, uygun yamaları uygulamalı ve IKEv2 ayarlarıyla şubeler ve sabit ağ geçitleri arasındaki VPN bağlantılarını gözden geçirmeli. WatchGuard'ın yayımladığı ihlal göstergelerinin cihazları taramak için kullanılması da yararlı olacaktır; yalnızca güncellemenin yüklenmesiyle yetinilmemeli, çünkü şirket bazı cihazların ayarlar kaldırılmadan veya düzeltme uygulanmadan önce ele geçirilmiş olabileceği konusunda uyardı.

Bu durum, WatchGuard ürünlerinde istismar edilen bir dizi açığın parçası olarak ortaya çıkıyor. CISA, iki yıl önce ABD devlet kurumlarına Firebox ve XTM güvenlik duvarlarındaki başka bir açık olan CVE-2022-23176'yı gidermeleri talimatını vermişti. WatchGuard, eylül 2025'te benzer nitelikte bir uzaktan komut yürütme açığı olan CVE-2025-9242'yı düzeltti; CISA daha sonra bu açığı da aktif olarak istismar edilen açıklar listesine ekledi. Kaynak, bu iki açığın mevcut kampanyalarda birlikte kullanıldığını kanıtlamıyor; ancak bu cihaz kategorisinin aktif hedeflemeye maruz kalmayı sürdürdüğünü gösteriyor.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör