CISA עדכנה את קטלוג ה-KEV וקבעה כי פגיעות ישנה יחסית בחומות האש של WatchGuard Firebox משמשת כעת גם כנופיות כופרה, ולא רק תוקפים בודדים כפי שנחשד בעבר. אלפי מכשירים ברחבי העולם עדיין חשופים לה חודשים אחרי שפורסם תיקון.

| מזהה | CVE-2025-14733 |
| מוצר וגרסאות מושפעות | Fireware OS 11.x ואילך, 12.x ואילך עד 12.11.5, וגרסאות 2025.1 עד 2025.1.3, כשמוגדר VPN מבוסס IKEv2 |
| חומרה | CVSS 9.3 — קריטית |
| מנוצל בפועל | כן — כולל בקמפייני כופרה, לפי אישור CISA ו-WatchGuard |
| סטטוס תיקון | קיים תיקון מדצמבר 2025 (12.11.6, 2025.1.4 ומעלה) |
מה קרה
הפגיעות היא כשל מסוג כתיבה מעבר לתחום (out-of-bounds write) בתהליך ה-iked של Fireware OS, שמופעל על ידי הודעת IKEv2 מעוצבת בזדון. היא מאפשרת לתוקף מרוחק וללא אימות להריץ קוד על המכשיר, בתנאי שמוגדר עליו VPN למשתמשי קצה או VPN בין סניפים עם שער דינמי המשתמשים ב-IKEv2. WatchGuard תיקנה את הפגיעות בדצמבר 2025, ו-CISA הוסיפה אותה לקטלוג ה-KEV באותו חודש.
מה שהשתנה עכשיו: CISA עדכנה את הרשומה ב-10 בספטמבר וציינה שהפגיעות משמשת גם כנופיות כופרה, לא רק תוקפים ממוקדים. לפי WatchGuard, בחלק מהמקרים התוקפים הצפינו וגנבו את קובצי התצורה הפעילים של המכשיר, ובמקרים אחרים גנבו את מסד המשתמשים המקומיים המנהליים. חברת Shadowserver מדדה ביותר מ-115,000 מכשירי Firebox חשופים לאינטרנט בדצמבר, ולפי הדיווח האחרון כ-9,000 מהם עדיין לא תוקנו כתשעה חודשים לאחר מכן.
נקודות לשים לב
- עדכנו כל מכשיר Firebox שמריץ VPN מבוסס IKEv2 לגרסה 12.11.6 או 2025.1.4 ומעלה — התיקון קיים כבר מדצמבר, אז אם עדיין לא עודכן זה כשל בתחזוקה, לא בהתקנה מיידית של תיקון חדש.
- אם אין אפשרות לעדכן באופן מיידי, שקלו להשבית זמנית VPN מבוסס IKEv2 או להגביל את החשיפה שלו לאינטרנט הפתוח עד לעדכון.
- אם המכשיר שלכם היה חשוף בעבר לתקופה ממושכת, יש להתייחס לתרחיש שבו התצורה וסיסמאות המנהל שלו כבר דלפו — WatchGuard ממליצה להחליף את כל האישורים והסיסמאות במכשיר גם אחרי עדכון הגרסה, ולא להסתפק בעדכון בלבד.
- בדקו לוגים לאיתור חיבורי IKEv2 חריגים או כשלים לא מוסברים בתהליך ה-iked, שיכולים להעיד על ניסיון ניצול.
- מכשיר Firebox חשוף לאינטרנט הוא נקודת כניסה לרשת הפנימית כולה — הסיכון אינו רק במכשיר עצמו אלא בכל מה שמאחוריו.
מקורות: BleepingComputer · CISA KEV Catalog · WatchGuard PSIRT

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.