Ransomwaregroepen maken inmiddels ook gebruik van een kritieke rce-kwetsbaarheid in WatchGuard Firebox-firewalls, meldt de Amerikaanse cyberveiligheidsdienst CISA. Het gaat om CVE-2025-14733, een out-of-bounds write-fout waarmee een ongeauthenticeerde aanvaller op afstand willekeurige code kan uitvoeren via een aanval met lage complexiteit.
De kwetsbaarheid raakt Fireware OS vanaf versie 11.x (waaronder 11.12.4_Update1), versie 12.x (waaronder 12.11.5) en de reeks 2025.1 tot en met 2025.1.3. WatchGuard laat weten dat ongepatchte Firebox-apparaten alleen kwetsbaar zijn als ze zijn ingesteld voor IKEv2-VPN. Zelfs na het verwijderen van een kwetsbare configuratie blijft een apparaat risico lopen zolang de branch office VPN-verbinding actief blijft.
CISA voegde het lek in december al toe aan de Known Exploited Vulnerabilities-catalogus en gaf federale instanties destijds een week om hun systemen te beveiligen, zoals verplicht onder Binding Operational Directive 22-01. Nu bevestigt het agentschap dat ook ransomwaregroepen de kwetsbaarheid actief inzetten. Welke groepen dat zijn en hoe de aanvallen precies verlopen, maakt CISA niet bekend.
Onderzoeksdienst Shadowserver telde in december nog ruim 115.000 kwetsbare Firebox-firewalls die vanaf het internet bereikbaar waren. Negen maanden later staan daar nog altijd bijna 9.000 van open, ondanks de beschikbare patch.
Voor Nederlandse organisaties met een WatchGuard Firebox is dit een duidelijk signaal om de firmwareversie te checken, vooral als IKEv2-VPN is ingeschakeld. Werkt het apparaat nog op Fireware OS 2025.1.3 of ouder, dan is updaten dringend nodig. Controleer ook branch office VPN-koppelingen, want die kunnen een oude kwetsbare instelling laten voortbestaan zelfs na het aanpassen van de configuratie. Firebox-apparaten staan doorgaans aan de rand van het netwerk en zijn voor VPN-toegang bewust vanaf internet bereikbaar, precies het soort doelwit waar ransomwaregroepen naar op zoek zijn.
Bron: BleepingComputer
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.