EN
en direct

CISA confirme que des ransomwares exploitent une RCE non authentifiée dans les firewalls WatchGuard Firebox

Le 10 septembre 2026, la CISA met à jour l’entrée KEV de CVE-2025-14733 pour confirmer que des gangs ransomware exploitent cette RCE non authentifiée du traitement IKEv2 des Firebox, 265 jours après son premier signalement. Mettez à jour Fireware OS et, en cas de compromission, faites tourner tous les secrets stockés localement.

Un long mur de béton couvert d’une grille de carreaux anthracite identiques, un seul carreau ambre fraîchement remplacé et légèrement en saillie par rapport aux autres.

10 septembre 2026. La CISA met à jour l’entrée de CVE-2025-14733 dans son catalogue KEV (Known Exploited Vulnerabilities) pour y inscrire une mention nouvelle : la faille est désormais exploitée dans des campagnes de ransomware. 19 décembre 2025. La même faille avait été ajoutée une première fois au KEV. Septembre 2026. Entre les deux, 265 jours se sont écoulés. Pourquoi c’est important : une exécution de code à distance non authentifiée sur le pare-feu de bordure — celui qui porte le VPN et la défense de périmètre — était patchée depuis des mois, et des gangs ransomware l’exploitent quand même.

Une RCE non authentifiée dans le service IKEv2

CVE-2025-14733 est une écriture hors limites (out-of-bounds write) dans le processus iked de Fireware OS, le démon qui gère l’échange de clés IKEv2 des appliances WatchGuard Firebox. Notée CVSS 9.8, elle permet à un attaquant distant et non authentifié d’exécuter du code arbitraire en envoyant un paquet IKEv2 spécialement forgé vers le port UDP 500 ou 4500.

Le détail technique qui compte tient dans le déclencheur. L’attaque exploite des charges utiles CERT anormalement volumineuses dans les requêtes IKE_AUTH — WatchGuard cite explicitement ces paquets comme indicateur d’attaque. Une écriture hors limites dans iked redirige l’exécution vers du code contrôlé par l’attaquant, sans qu’aucune authentification préalable ne soit exigée. Le pare-feu qui devait filtrer le trafic devient la machine de l’attaquant.

Les conditions d’exposition sont plus larges qu’il n’y paraît. Sont vulnérables les appliances qui exécutent une Fireware OS antérieure aux versions corrigées et qui exposent un Mobile User VPN en IKEv2, ou un Branch Office VPN en IKEv2 avec des pairs dynamiques. Le piège est que même des configurations supprimées par le passé — un Branch Office VPN à pairs statiques désactivé depuis longtemps — peuvent laisser l’appliance vulnérable. L’état actuel de la configuration ne suffit pas à évaluer l’exposition : il faut reconstituer l’historique.

Ce que les attaquants emportent, et comment

Les cas de compromission documentés par WatchGuard montrent un modus operandi cohérent. Après exploitation, l’attaquant chiffre la configuration en cours ou l’emballe dans une archive gzip avec la base des utilisateurs administrateurs locaux, puis exfiltre le tout vers la même adresse IP que celle de l’attaque. Autrement dit, la cible immédiate n’est pas le chiffrement du réseau, mais le vol des secrets — configuration, comptes locaux, clés — qui permettent ensuite de réattaquer en profondeur.

C’est un changement de priorité instructif. Un pare-feu concentre ce qu’il faut pour pivoter : les secrets de pré-partage VPN, les certificats, les mots de passe des comptes d’administration, les routes et les règles. Les voler vaut souvent plus que de chiffrer les données immédiatement, car ils ouvrent la voie à une compromission durable et discrète — exactement ce que recherchent les opérateurs de ransomware qui veulent maximiser la pression.

WatchGuard précise que les étapes de chiffrement spécifiques au ransomware n’ont pas été divulguées publiquement. La mention de la CISA confirme l’usage dans des campagnes de ransomware, mais ne décrit pas l’enchaînement final. Pour un défenseur, la leçon ne change pas : la configuration volée est déjà une compromission, même si aucun fichier n’a encore été chiffré.

Une faille patchée depuis décembre 2025, exploitée en septembre 2026

Le calendrier est la partie la plus gênante de l’histoire. WatchGuard a corrigé CVE-2025-14733 en décembre 2025, dans Fireware OS 2025.1.4, 12.11.6, 12.5.15 et 12.3.1-b728352. La CISA l’a inscrite au KEV le 19 décembre 2025. Huit mois et demi plus tard, en septembre 2026, l’agence doit préciser que la faille est exploitée par des ransomwares.

Ce décalage de 265 jours raconte une réalité structurelle du marché des appliances de bordure. Les pare-feux sont parmi les équipements les plus difficiles à mettre à jour en production : une fenêtre de maintenance interrompt le VPN et la connectivité, la validation d’une nouvelle image est longue, et les responsables hésitent à redémarrer un équipement qui « fonctionne ». Résultat : une faille critique reste exploitable des mois après la publication d’un correctif, et les gangs ransomware s’en font une spécialité.

Le parallèle avec l’actualité de septembre 2026 est édifiant. Le même mois, la CISA a dû confirmer l’exploitation ransomware de plusieurs autres failles déjà patchées — TeamCity, VMware vCenter — selon le même schéma : un correctif publié, un KEV mis à jour, et des gangs qui travaillent méthodiquement la liste des vulnérabilités connues pour trouver les machines qui n’ont jamais été mises à jour. Le KEV n’est plus une alerte, c’est un catalogue de travail pour les attaquants.

Ce qu’il faut faire, dans l’ordre

La réponse combine une mise à jour et une réponse à incident, dans cet ordre.

Mettre à jour Fireware OS. Montez vers 2025.1.4, 12.11.6, 12.5.15 ou 12.3.1-b728352 selon votre branche. La restriction d’exposition ne remplace pas la mise à jour : tant que l’image vulnérable tourne, le service IKEv2 reste exploitable.

Chercher des signes de compromission. Les journaux de diagnostic d’iked sont la première source : chaînes de certificats dépassant 8 certificats, charges CERT de plus de 2 000 octets, plantages ou non-réponses d’iked. Corrélez-les avec le trafic sortant de l’appliance vers des adresses inhabituelles — l’exfiltration se fait vers l’IP de l’attaquant, visible côté sortant même si l’entrée semble normale.

Faire tourner les secrets. Si une compromission est confirmée ou simplement suspectée, WatchGuard recommande de faire tourner tous les secrets stockés localement : secrets de pré-partage, mots de passe, clés et certificats présents dans le Firebox. Une configuration volée contient tout cela — ne pas les changer, c’est laisser la porte ouverte après l’intrusion.

bash
# vérifier la version de Fireware OS
show version

# chercher des crashs d'iked ou de longues chaînes de certificats
show log | grep -i -E "iked|certificate chain|CERT payload"

Verdict

Si vous exploitez un Firebox exposé avec un VPN IKEv2, traitez CVE-2025-14733 comme un incident potentiel, pas comme un correctif de routine : elle est exploitée par des ransomwares, sans authentification, et l’historique des configurations supprimées peut vous exposer à votre insu. Mettez à jour Fireware OS immédiatement, puis cherchez les signes de compromission et faites tourner les secrets locaux dans la même fenêtre. Si vous ne pouvez pas patcher aujourd’hui, restreignez l’exposition du service IKEv2 en attendant — mais sachez que cette mesure ne neutralise pas la faille. La leçon générale dépasse WatchGuard : un pare-feu de bordure patché depuis huit mois et toujours exploité par des ransomwares, c’est la preuve que le KEV de la CISA se lit désormais comme une liste de cibles, et que la latence de mise à jour est devenue le vrai risque résiduel.

Références

Le brief cyber, chaque mardi

Les failles qui comptent, les correctifs à appliquer, en dix minutes de lecture.

Pas de spam. Désinscription en un clic.
à lire ensuite

Sur le même sujet

Le botnet Carbonato transforme les démons Docker exposés en agents IA pilotés par Telegram

Des chercheurs de ThreatDown ont reconstitué le botnet Carbonato, qui compromet les démons Docker exposés sur le port 2375 puis installe le framework open source Hermes Agent avec un simple fichier de persona réécrit. Fermez le port 2375, repassez en rootless ou en TLS, et révoquez toute clé d’API d’IA présente sur un hôte potentiellement touché.

Un soldat américain condamné à 70 mois pour avoir extorqué dix opérateurs télécoms

Le 28 septembre 2026, Cameron John Wagenius, alias kiberphant0m, a été condamné à 70 mois de prison pour avoir piraté et extorqué au moins dix entreprises technologiques et télécoms depuis sa base militaire. L’affaire rappelle que la menace intérieure et le brute-force SSH restent un chemin d’entrée aussi efficace qu’un exploit zero-day.

← Retour au fil

Tapez au moins deux caractères.

↑ ↓ naviguer ↵ ouvrir esc fermer