CISA подтвердила использование уязвимости WatchGuard Firebox в программах-вымогателях

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
CISA 9 сентября подтвердила, что уязвимость записи за пределами границ в WatchGuard Firebox, добавленная в каталог известных эксплуатируемых уязвимостей в декабре, теперь используется в кампаниях программ-вымогателей. Эксперты по безопасности отмечают, что девятимесячный разрыв между включением в каталог и эксплуатацией вымогателями является обычным, но предупреждают, что командам не следует откладывать установку исправлений. Уязвимость CVE-2025-14733 изначально имела статус вымогателей «Неизвестно», а на этой неделе была незаметно изменена на «Известно».
Ключевые факты
- CISA добавила CVE-2025-14733 в каталог известных эксплуатируемых уязвимостей в декабре 2025 года с полем вымогателей «Неизвестно».
- На этой неделе CISA незаметно изменила поле вымогателей для CVE-2025-14733 на «Известно», сообщил Джейкоб Крелл из Suzu Labs.
- WatchGuard выпустила почти идентичную уязвимость удаленного выполнения кода до аутентификации CVE-2025-9242 за три месяца до CVE-2025-14733.
- В 2025 году CISA незаметно обновила флаг вымогателей для 59 уязвимостей, с промежутками от одного дня до более чем 1300 дней.
- WatchGuard подтвердила, что злоумышленники похищали конфигурации и базы данных управления с уязвимых устройств Firebox.
Подтверждение CISA
Агентство по кибербезопасности и защите инфраструктуры 9 сентября подтвердило, что уязвимость записи за пределами границ в WatchGuard Firebox теперь используется в кампаниях программ-вымогателей. Уязвимость CVE-2025-14733 была добавлена в каталог известных эксплуатируемых уязвимостей в декабре 2025 года. На момент включения поле вымогателей было установлено как «Неизвестно», а на этой неделе CISA изменила его на «Известно» без объявления. Джейкоб Крелл, старший директор по решениям в области безопасного ИИ и кибербезопасности в Suzu Labs, подтвердил, что девятимесячный переход от каталога KEV к вымогателям является обычным.
Предупреждения экспертов
Коллин Хог-Спирс, старший директор по управлению решениями в Black Duck, заявил, что руководители служб безопасности должны рассматривать включение в KEV для неаутентифицированного, доступного из интернета RCE межсетевого экрана как само предупреждение о вымогателях. Хог-Спирс рекомендовал применять федеральный недельный срок исправления ко всем CVE интернет-устройств, попадающим в каталог, независимо от поля вымогателей. Крелл сказал, что командам, использующим устройства WatchGuard Firebox, следует установить исправления Fireware 12.11.6, 2025.1.4 или 12.5.15 и сменить все учетные данные на устройстве. WatchGuard подтвердила, что злоумышленники похищали конфигурации и базы данных управления, поэтому смена учетных данных необходима даже после установки исправлений.
Серия уязвимостей
Крелл отметил, что WatchGuard выпустила почти идентичную уязвимость удаленного выполнения кода до аутентификации CVE-2025-9242 за три месяца до CVE-2025-14733. Адриан Калли, инженер по наступательной безопасности в iCounter, сказал, что CVE-2025-14733 настолько точно повторяет характеристики CVE-2025-9242, что темпы выпуска исправлений WatchGuard выглядят как «игра в удар крота» против класса ошибок в одном и том же участке кода. В 2025 году CISA незаметно обновила флаг вымогателей для 59 уязвимостей, с промежутками от одного дня до более чем 1300 дней и без объявления о каких-либо изменениях.