WatchGuard Firebox Ransomware Exploitation

WatchGuard Firebox ransomware exploitation ist von CISA bestätigt. Ein Dezember-Patch lässt ~125.000 Geräte weiter exponiert. Jetzt patchen.

Die WatchGuard Firebox ransomware exploitation ist jetzt offiziell bestätigt. Die US-Behörde CISA aktualisierte am 10. September 2026 ihren Eintrag zu CVE-2025-14733 im Known-Exploited-Vulnerabilities-Katalog und bestätigt damit, dass Ransomware-Banden, nicht nur opportunistische Access-Broker, eine Firewall-Schwachstelle aktiv ausnutzen, für die seit Dezember 2025 ein öffentlicher Patch verfügbar ist.

Was ist passiert

CVE-2025-14733 ist eine Out-of-Bounds-Write-Schwachstelle im iked-Prozess von WatchGuard-Firebox-Firewalls mit einem CVSS-Wert von 9,3. Sie erlaubt einem unauthentifizierten Angreifer aus der Ferne die Ausführung beliebigen Codes in Angriffen mit geringer Komplexität und ohne Nutzerinteraktion. WatchGuard erklärt, dass die Exposition eine konfigurierte IKEv2-VPN-Verbindung voraussetzt; Geräte können jedoch auch nach Entfernen dieser Konfiguration verwundbar bleiben, wenn weiterhin eine Branch-Office-VPN zu einem statischen Gateway-Peer besteht.

CISA nahm diese Schwachstelle ursprünglich im Dezember 2025 in den KEV-Katalog auf und markierte zu diesem Zeitpunkt bereits aktive Ausnutzung. Neu in diesem Lauf ist die Bestätigung, dass sich seit dem KEV-Update vom 10. September 2026 gezielt Ransomware-Akteure an der Ausnutzung dieser Schwachstelle beteiligen. WatchGuard hat zudem bestätigt, dass Angreifer bei diesen Angriffen Konfigurationsdateien und Management-Datenbanken der Geräte exfiltrieren: Die Kompromittierung von Zugangsdaten besteht also bereits vor und überdauert den eigentlichen Patch. Die Shadowserver Foundation zählte rund 125.000 exponierte WatchGuard-Firebox-IP-Adressen, als diese Kampagne erstmals erfasst wurde; laut nachfolgenden Scans bleiben rund 9.000 Instanzen neun Monate nach Erscheinen des Fixes weiterhin ungepatcht.

Warum das wichtig ist

Es handelt sich nicht um einen frischen Zero-Day, sondern um eine neun Monate alte Schwachstelle, die Ransomware-Banden erst jetzt für lohnenswert befunden haben. Diese Verzögerung ist relevant für die Priorisierung von Patches: Eine Schwachstelle mit bereits verfügbarem Patch kann Monate später dennoch zu einem aktiven Ransomware-Vektor werden, sobald sich Exploit-Tooling weiterentwickelt oder eine bestimmte Angreifergruppe die Zielpopulation für lohnenswert hält. Für Organisationen im deutschen Mittelstand, die WatchGuard Firebox als Edge-Firewall oder VPN-Konzentrator einsetzen, ist ein Asset-Inventar, das dieses Gerät basierend auf einer Dezember-Bewertung noch als „gepatcht, niedrige Priorität“ führt, genau die blinde Stelle, die diese Entwicklung ausnutzt. Die bestätigte Credential-Exfiltration bedeutet zudem: Ein später Patch allein schließt die Exposition nicht; jede vor dem Patchen auf dem Gerät gespeicherte Anmeldeinformation sollte als kompromittiert gelten.

Was Sie jetzt tun sollten

  1. Patchen Sie sofort auf Fireware 12.11.6, 2025.1.4 oder 12.5.15, je nach eingesetztem Zweig; unabhängig davon, ob IKEv2-VPN derzeit aktiv erscheint.
  2. Prüfen Sie Ihre Exposition: Sind Ihre Firebox-Geräte internetseitig erreichbar, und wurde jemals IKEv2-VPN konfiguriert, auch wenn später entfernt? Eine frühere Branch-Office-VPN zu einem statischen Peer kann eine Rest-Exposition hinterlassen.
  3. Falls ein sofortiger Patch nicht möglich ist, beschränken Sie Management- und VPN-Schnittstellen als Übergangsmaßnahme auf bekannte administrative Quellbereiche und überwachen Sie auf ungewöhnliche Konfigurationsexporte oder Datenbankzugriffe.
  4. Rotieren Sie jede auf oder über das Gerät verwaltete Anmeldeinformation (Admin-Passwörter, VPN-Pre-Shared-Keys, RADIUS-/LDAP-Dienstkonten), unabhängig vom Patch-Status, angesichts WatchGuards eigener Bestätigung der Konfigurations- und Datenbank-Exfiltration.

DIESEC Einschätzung

Dies ist der neunte oder weitere Eintrag im Muster der Edge-Device-Ausnutzung, das DIESEC 2026 verfolgt hat: FortiGate, Cisco SD-WAN, Palo Alto GlobalProtect, Check Point VPN, OPNsense, Ubiquiti UniFi und nun WatchGuard Firebox. Die wiederkehrende Lehre aus all diesen Fällen: Eine anfängliche Ausnutzung durch einen enger fokussierten, zugriffsorientierten Akteur wird oft Monate später von Ransomware-Banden gefolgt, sobald sich die Zugriffsmethode als zuverlässig erwiesen hat. „Noch keine Ransomware“ war nie ein Grund, diesen Patch niedriger zu priorisieren; dieser Fall macht das explizit.

Nicht sicher, ob Ihr Edge-Firewall-Inventar noch den Patch-Stand des letzten Jahres widerspiegelt? Kontaktieren Sie DIESEC für eine schnelle Patch-Verifizierung und Prüfung der Credential-Exposition.

Quellen: BleepingComputer | Security Affairs
Veröffentlicht: 2026-09-23 | Kategorie: Tägliche News | ~4 Min. Lesezeit