CISA alerta: una vulnerabilidad crítica de WatchGuard Firebox ya se usa en ataques de ransomware
CISA confirma que CVE-2025-14733, un fallo crítico de WatchGuard Firebox, se utiliza en campañas de ransomware. WatchGuard pide actualizar Fireware.
La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos, CISA, ha confirmado que la vulnerabilidad crítica CVE-2025-14733 de los firewalls WatchGuard Firebox está siendo utilizada en campañas de ransomware. El fallo permite ejecutar código de forma remota y sin autenticación en determinadas configuraciones vulnerables de Fireware OS.
WatchGuard ya había detectado explotación activa de CVE-2025-14733 cuando publicó los parches en diciembre de 2025. La novedad es que CISA ha actualizado ahora su catálogo de vulnerabilidades explotadas para indicar que el fallo también está vinculado a ataques de ransomware. La agencia no ha identificado públicamente qué grupos están aprovechándolo ni ha proporcionado detalles adicionales sobre esas operaciones.
CVE-2025-14733 permite ejecutar código sin autenticación
CVE-2025-14733 es una vulnerabilidad de escritura fuera de límites en el proceso iked de WatchGuard Fireware OS. WatchGuard le asigna una puntuación CVSS 4.0 de 9,3 sobre 10 y la clasifica como crítica.
Un atacante remoto no autenticado puede aprovechar el fallo para ejecutar código arbitrario en determinados dispositivos vulnerables. El problema afecta al servicio VPN IKEv2 y está relacionado tanto con Mobile User VPN con IKEv2 como con configuraciones de Branch Office VPN que utilizan IKEv2 con un peer de gateway dinámico.
WatchGuard advierte además de que algunos dispositivos pueden continuar expuestos aunque esas configuraciones se hayan eliminado previamente. En determinadas circunstancias, un Firebox que conserve una VPN de oficina remota configurada con un gateway estático también puede seguir siendo vulnerable.
Qué versiones de WatchGuard Fireware están afectadas
El aviso de seguridad identifica como vulnerables varias ramas antiguas de Fireware OS:
- Fireware OS 11.x: desde 11.10.2 hasta 11.12.4 Update 1.
- Fireware OS 12.x: desde 12.0 hasta 12.11.5.
- Fireware OS 2025.1: desde 2025.1 hasta 2025.1.3.
También existen versiones específicas afectadas en los modelos T15 y T35 y en dispositivos que utilizan la edición certificada para FIPS. La rama Fireware 11.x se encuentra fuera de soporte, por lo que WatchGuard no ofrece una nueva versión corregida para esa línea.
Qué versiones corrigen CVE-2025-14733
WatchGuard publicó los parches el 18 de diciembre de 2025 y recomienda utilizar una versión corregida o cualquier actualización posterior compatible con el dispositivo:
- Fireware 2025.1.4 o posterior.
- Fireware 12.11.6 o posterior.
- Fireware 12.5.15 o posterior para Firebox T15 y T35.
- Fireware 12.3.1 Update 4 o posterior para los dispositivos que utilizan la versión FIPS afectada.
WatchGuard pidió actualizar los Firebox de forma inmediata cuando hizo pública la vulnerabilidad, al haber detectado ya intentos de explotación como parte de una campaña dirigida contra equipos de red perimetral expuestos a Internet.
CISA ya había incluido el fallo entre las vulnerabilidades explotadas
CISA incorporó CVE-2025-14733 a su catálogo Known Exploited Vulnerabilities en diciembre de 2025. Su inclusión significa que existe evidencia confirmada de explotación real y obliga a las agencias federales estadounidenses sujetas a la directiva BOD 22-01 a aplicar las medidas de mitigación correspondientes dentro del plazo establecido.
La actualización de septiembre de 2026 aumenta la gravedad operativa del aviso al marcar ahora la vulnerabilidad como conocida por su uso en campañas de ransomware. Esta clasificación no significa que todos los dispositivos vulnerables hayan sido comprometidos, sino que el fallo ya forma parte de ataques de ransomware observados en condiciones reales.
WatchGuard detectó robo de configuraciones tras algunos ataques
WatchGuard ha documentado actividad posterior a la explotación en la que los atacantes obtuvieron configuraciones almacenadas en dispositivos Firebox comprometidos. En una variante observada, los atacantes cifraron y extrajeron el archivo de configuración activo; en otra, también recopilaron la base de datos local de usuarios de administración.
Por este motivo, la compañía indica que actualizar el firmware no es suficiente cuando existen evidencias de que un dispositivo ya fue comprometido. En esos casos recomienda seguir su procedimiento de remediación y rotar las credenciales y secretos almacenados localmente en el Firebox.
La prioridad para administradores y empresas que utilizan WatchGuard Firebox es comprobar la versión instalada y actualizar cualquier dispositivo que continúe ejecutando una compilación afectada. La confirmación de CISA sobre su uso en ransomware convierte CVE-2025-14733 en una vulnerabilidad que requiere atención inmediata en sistemas que todavía no hayan sido corregidos.