Как одна ошибка в коде открыла для хакеров 54 000 файрволов WatchGuard?

Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило в свой каталог известных эксплуатируемых уязвимостей (KEV) критическую брешь в безопасности WatchGuard Fireware. Эта уязвимость активно используется злоумышленниками и позволяет удаленно выполнять произвольный код на устройствах без аутентификации.
Как одна ошибка в коде открыла для хакеров 54 000 файрволов WatchGuard?
Изображение носит иллюстративный характер

Проблема, получившая идентификатор CVE-2025-9242, оценена в 9.3 балла по шкале CVSS, что соответствует критическому уровню угрозы. Уязвимость относится к типу «запись за пределами буфера» (out-of-bounds write) и затрагивает процесс iked в операционной системе Fireware, которая используется в межсетевых экранах WatchGuard Firebox.

Под угрозой находятся устройства с операционной системой Fireware версий от 11.10.2 до 11.12.4_Update1 включительно, от 12.0 до 12.11.3 включительно, а также версии 2025.1. Уязвимость позволяет атакующему выполнить произвольный код на целевом устройстве.

Технические детали уязвимости были раскрыты компанией по кибербезопасности watchTowr Labs, а её первооткрывателем стал исследователь Макколи Хадсон. Причиной является отсутствие проверки длины идентификационного буфера во время процесса согласования ключей IKE (Internet Key Exchange). Поскольку уязвимый код выполняется до проверки сертификата сервером, атака может быть совершена удаленно и без аутентификации.

По данным организации Shadowserver Foundation, на 12 ноября 2025 года в сети насчитывалось более 54 300 уязвимых устройств Firebox. Это число снизилось с пикового значения в 75 955, зафиксированного 19 октября 2025 года. Несмотря на снижение, количество незащищенных систем остается высоким.

Наибольшее число уязвимых устройств сосредоточено в Соединенных Штатах — около 18 500. За ними следуют Италия (5 400), Великобритания (4 000), Германия (3 600) и Канада (3 000). Эти данные подчеркивают глобальный масштаб проблемы.

В связи с активной эксплуатацией уязвимости CISA в среду официально внесло CVE-2025-9242 в каталог KEV. Агентство обязало все федеральные гражданские ведомства исполнительной власти США (FCEB) установить исправления, выпущенные WatchGuard, в срок до 3 декабря 2025 года. На данный момент публичные сведения о методах и масштабах атак отсутствуют.

Одновременно с уязвимостью в WatchGuard, CISA добавило в каталог KEV еще две активно эксплуатируемые проблемы безопасности. Первая из них — CVE-2025-62215, уязвимость в ядре Windows с оценкой 7.0 по шкале CVSS.

Вторая добавленная уязвимость — CVE-2025-12480 в продукте Gladinet Triofox. Она получила оценку 9.1 (критическая) и связана с некорректным контролем доступа. По данным команды Mandiant Threat Defense от Google, эксплуатация этой уязвимости приписывается хакерской группировке, отслеживаемой под кодовым названием UNC6485.


Новое на сайте

20327Кости прерий: как истребление бизонов породило целую индустрию — и сама себя же уничтожила 20326Кто и зачем взламывает серверы Ollama и ComfyUI ради ключей от AWS? 20325Как злоумышленники спрятали командный сервер внутри блокчейна и почему его невозможно... 20324Брюссель заставляет Android делиться секретами с чужими ИИ-помощниками 20323WordPress: как два бага слились в одну критическую дыру, которую назвали wp2shell 20322Как китайские хакеры обманули DigiCert и украли сертификаты для подписи кода? 20321Что скрывается за уязвимостью, которую агентство США внесло в список активно используемых... 20320Автономные системы наступают быстрее, чем инфраструктура для управления ими: кто выиграет... 20319Почему в OpenSSL нашли дыру, съедающую память серверов, но не дали ей даже номер CVE? 20317SonicWall SMA 1000: как два бага превратили VPN-шлюз в бэкдор для атакующих 20316Может ли уязвимость в клиенте Zoom для Windows открыть доступ к чужому аккаунту без... 20315TELEPUZ: новый вредонос на C, который научился прятаться в Telegram, Steam и блокчейне... 20314Дома из дёрна: как исландцы триста лет прятались от холода под слоем земли и травы 20313Как один токен от чужого сервиса мог впустить злоумышленника в чужой аккаунт n8n?
Ссылка