La CISA confirma que el RCE de WatchGuard Firebox se está utilizando en ataques de ransomware
Vulnerabilidades

Imagen ilustrativa generada con IA

La CISA confirma que el RCE de WatchGuard Firebox se está utilizando en ataques de ransomware

CISA confirma que el RCE CVE-2025-14733 en WatchGuard Firebox se explota en ransomware. Detalles, versiones afectadas y miles expuestos.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

La Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) ha confirmado que los operadores de ransomware están explotando CVE-2025-14733, una vulnerabilidad crítica de ejecución remota de código en los cortafuegos WatchGuard Firebox.

La CISA actualizó su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) para señalar la actividad de ransomware. La agencia no ha identificado los grupos de ransomware implicados, descrito las intrusiones ni revelado cuántas organizaciones se han visto comprometidas.

La vulnerabilidad no es nueva: la CISA la incorporó al catálogo KEV el 19 de diciembre de 2025, después de que se detectara explotación en entornos reales. Sin embargo, la designación de ransomware confirma que los atacantes ya utilizan el fallo en operaciones con motivación económica, y no solo para escanear o probar dispositivos vulnerables.

Una vía no autenticada hacia la ejecución de código

CVE-2025-14733 es una escritura fuera de límites, clasificada como CWE-787, en el proceso iked de WatchGuard Fireware OS. Ese proceso gestiona las operaciones de Internet Key Exchange asociadas a las conexiones VPN IPsec.

Un atacante remoto puede provocar la corrupción de memoria sin credenciales ni interacción del usuario. Una explotación exitosa permite ejecutar código arbitrario en el cortafuegos, lo que podría otorgar a un intruso el control de un dispositivo situado en el perímetro de la red de una organización.

La vulnerabilidad tiene una puntuación CVSS 3.1 de 9,8 sobre 10:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Ese vector refleja un ataque accesible por red, de baja complejidad, sin privilegios y sin que el usuario legítimo deba realizar ninguna acción. Un ataque exitoso puede tener un impacto alto en la confidencialidad, la integridad y la disponibilidad.

WatchGuard también proporcionó el siguiente vector CVSS 4.0:

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/U:Red

El NIST no ha publicado su propia evaluación CVSS 4.0. La entrada del NVD para CVE-2025-14733 se publicó el 19 de diciembre de 2025 y se modificó por última vez el 9 de septiembre de 2026.

La exposición depende de la configuración de IKEv2, y los ajustes eliminados pueden seguir importando

No todos los Firebox que ejecutan una versión afectada de Fireware son necesariamente explotables en las condiciones documentadas. El dispositivo vulnerable debe estar configurado, o haber estado configurado previamente, para usar determinados modos de VPN IKEv2.

Las configuraciones afectadas incluyen:

  • VPN de usuario móvil con IKEv2.
  • VPN de sucursal con IKEv2 y un par de puerta de enlace dinámico.
  • Algunos dispositivos que usaron previamente una de esas configuraciones, incluso después de eliminarla.

La última condición complica la evaluación de la exposición. Un Firebox puede seguir siendo vulnerable después de que los administradores eliminen la configuración de usuario móvil o de par dinámico si aún queda configurada una VPN de sucursal hacia un par de puerta de enlace estático.

Por lo tanto, comprobar únicamente la configuración actual del cortafuegos puede ofrecer un resultado incompleto. Los administradores deben evaluar también el historial de configuración y la versión de Fireware instalada, siguiendo las instrucciones de WatchGuard en lugar de asumir que eliminar un perfil IKEv2 eliminó el riesgo.

Las características técnicas hacen de los dispositivos perimetrales objetivos atractivos. Los atacantes no necesitan un endpoint previamente comprometido ni una cuenta VPN válida, y un cortafuegos explotado con éxito puede proporcionar un punto de apoyo en una ubicación de red de alta confianza.

Versiones de Fireware y modelos de Firebox afectados

Las configuraciones del NVD dividen los sistemas afectados en tres rangos de versión y grupos de hardware principales.

Las versiones de Fireware comprendidas entre la 11.10.2 (incluida) y la 12.5.15 (excluida) están afectadas en:

  • Firebox T15
  • Firebox T35

Las versiones comprendidas entre la 11.10.2 (incluida) y la 12.11.6 (excluida) están afectadas en:

  • Firebox M270, M290, M370, M390 y M440
  • Firebox M4600, M470, M4800 y M5600
  • Firebox M570, M5800, M590, M670 y M690
  • Firebox NV5
  • Firebox T20, T25, T40, T45, T55, T70, T80 y T85
  • FireboxCloud
  • FireboxV

Las versiones de Fireware comprendidas entre la 2025.1 (incluida) y la 2025.1.4 (excluida) están afectadas en:

  • Firebox M295, M395, M495, M595 y M695
  • Firebox T115-W
  • Firebox T125 y T125-W
  • Firebox T145 y T145-W
  • Firebox T185

La tabla de software del NVD también describe las ramas afectadas como Fireware 2025.1 anterior a 2025.1.4, Fireware 12.0 anterior a 12.11.6 y las versiones desde la 11.10.2 hasta la 11.12.4+541730. Además, enumera rangos afectados separados para Fireware 12.0 anterior a 12.3.1+728352 y anterior a 12.5.15.

Dado que la versión corregida aplicable depende del dispositivo y de la rama de software, los responsables deben contrastar ambos campos con el aviso de WatchGuard. Una misma organización puede necesitar destinos de actualización diferentes en todo su parque de Firebox.

Miles de cortafuegos vulnerables siguen expuestos

WatchGuard publicó parches en diciembre de 2025, reconoció la explotación activa y divulgó indicadores de compromiso para los clientes que investigaran sus dispositivos.

Shadowserver contabilizó más de 115.000 cortafuegos Firebox sin parchear expuestos en línea en diciembre de 2025. Casi 9.000 seguían sin asegurar en septiembre de 2026. La reducción es sustancial, pero la población restante sigue ofreciendo a los operadores de ransomware un conjunto significativo de objetivos potenciales.

La base de clientes afectados puede ir más allá de las organizaciones que gestionan directamente productos de WatchGuard. El fabricante presta servicio a más de 250.000 pequeñas y medianas empresas a través de más de 17.000 distribuidores y proveedores de servicios en todo el mundo.

Un cortafuegos gestionado comprometido puede, por tanto, generar consecuencias operativas y de respuesta a incidentes para clientes, distribuidores y proveedores de seguridad gestionada. La CISA no ha revelado si los ataques de ransomware confirmados afectaron a algún sector o región concretos.

El plazo federal de corrección ya ha vencido

La CISA incorporó CVE-2025-14733 al catálogo KEV el 19 de diciembre de 2025. En virtud de la Directiva Operativa Vinculante 22-01 (BOD 22-01), las agencias civiles federales de Estados Unidos tenían hasta el 26 de diciembre de 2025 para corregirla.

La acción requerida es explícita: aplicar las mitigaciones del fabricante, seguir la guía BOD 22-01 aplicable a los servicios en la nube o dejar de usar el producto si no se dispone de mitigaciones.

Otras organizaciones no están sujetas a ese plazo federal, pero la combinación de inclusión en el KEV, explotación confirmada de ransomware y una ruta de ataque alcanzable de forma remota justifica una actuación urgente.

Los equipos de defensa deberían:

  1. Inventariar los despliegues de Firebox físicos, virtuales y basados en la nube.
  2. Identificar el modelo exacto del dispositivo y la compilación de Fireware instalada.
  3. Actualizar a la versión corregida adecuada publicada por WatchGuard.
  4. Revisar tanto las configuraciones VPN IKEv2 actuales como las anteriores.
  5. Examinar los indicadores de compromiso publicados por WatchGuard.
  6. Tratar los hallazgos sospechosos como una posible brecha, no solo como un problema de parcheo.
  7. Aislar o retirar los dispositivos que no puedan actualizarse ni mitigarse.

Aplicar parches cierra la vulnerabilidad, pero no elimina la persistencia ni otros cambios realizados durante una intrusión anterior. Los dispositivos que estuvieron expuestos antes de actualizarse requieren una revisión forense independiente.

CVE-2025-14733 se suma a otros fallos explotados de WatchGuard

Esta no es la primera vulnerabilidad reciente de Firebox de WatchGuard que entra en el catálogo de la CISA.

CVE-2025-9242 es otra escritura fuera de límites con puntuación 9,8 en el proceso iked de Fireware. También permite la ejecución remota de código no autenticada en condiciones de par dinámico y estático de IKEv2 sustancialmente similares.

WatchGuard corrigió CVE-2025-9242 en septiembre de 2025. La CISA la incorporó al catálogo KEV el 12 de noviembre de 2025 y fijó un plazo federal de corrección hasta el 3 de diciembre de 2025. Posteriormente, Shadowserver identificó más de 75.000 dispositivos Firebox vulnerables.

Un problema anterior, CVE-2022-23176, afectó a los dispositivos Firebox y XTM. A diferencia de los dos fallos de iked, requería credenciales sin privilegios y podía exponer una sesión de gestión privilegiada cuando el acceso de gestión era accesible. La CISA la incorporó al KEV el 11 de abril de 2022, con un plazo de corrección hasta el 2 de mayo de 2022.

Para CVE-2025-14733, las prioridades inmediatas son más concretas: instalar la versión corregida de Fireware, verificar la exposición histórica a IKEv2 e investigar posibles compromisos. La designación de ransomware implica que los dispositivos vulnerables ya no deben tratarse como si conllevaran solo un riesgo teórico.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosCVE-2025-14733WatchGuard FireboxransomwareCISA KEVRCE Firewarevulnerabilidad VPN
Volver al inicio