Des chercheurs en sécurité ont identifié une vulnérabilité zero-day critique exposant plus de 125 000 pare-feu WatchGuard Firebox à une compromission à distance.
La faille est déjà exploitée sur le terrain, offrant aux attaquants un accès direct pour prendre le contrôle des appareils non corrigés.
« Des acteurs malveillants tentent d’exploiter cette vulnérabilité dans le cadre d’une campagne d’attaque plus vaste visant des équipements réseau en périphérie et des infrastructures exposées de plusieurs fournisseurs », a déclaré WatchGuard dans son bulletin de sécurité.
La vulnérabilité des WatchGuard Firebox
CVE-2025-14733 découle d’une vulnérabilité d’écriture hors limites dans le processus iked, un composant de Fireware OS chargé de négocier les échanges de clés VPN IKEv2.
Lors de la négociation IKEv2, le pare-feu analyse plusieurs champs contrôlés par l’attaquant afin d’établir un tunnel sécurisé.
En raison de contrôles insuffisants des limites lors du traitement de certaines données de charge utile, une requête spécialement conçue peut amener le processus à écrire des données au-delà des limites de la mémoire allouée.
Ce type de faille de corruption mémoire est particulièrement dangereux dans les appliances de sécurité, car il peut permettre aux attaquants d’écraser des structures mémoire critiques et, à terme, d’exécuter du code arbitraire dans un contexte privilégié.
Concrètement, une exploitation réussie permet aux attaquants d’exécuter directement des commandes sur le pare-feu lui-même.
Les attaques peuvent être lancées à distance via le réseau, ne nécessitent aucune authentification et ne dépendent d’aucune interaction de l’utilisateur. Tout appareil Firebox exposant des services VPN IKEv2 sur Internet constitue donc une cible potentielle.
Cette combinaison rend la faille particulièrement intéressante pour les campagnes d’analyse à grande échelle et d’exploitation automatisée.
La vulnérabilité touche spécifiquement les environnements utilisant IKEv2 pour l’accès VPN des utilisateurs mobiles et les tunnels VPN de succursales avec des pairs de passerelle dynamiques.
Dans ces configurations, les attaquants peuvent déclencher le chemin de code vulnérable en envoyant simplement un trafic de négociation IKEv2 malveillant à l’appareil.
Comme l’attaque se produit avant la fin de l’authentification, les contrôles d’accès traditionnels n’offrent aucune protection.
WatchGuard a également mis en évidence un risque particulièrement dangereux lié à une « configuration zombie ».
Même si les administrateurs suppriment ou désactivent les paramètres VPN IKEv2 vulnérables après l’application du correctif, les appareils compromis peuvent rester exposés si des tunnels VPN de succursales avec des pairs de passerelle statiques sont toujours présents.
Dans ces cas, un attaquant ayant précédemment exploité la faille peut conserver une persistance ou des voies d’accès qui subsistent après les modifications de configuration. Par conséquent, des mesures de remédiation partielles peuvent donner un faux sentiment de sécurité.
La Shadowserver Foundation a indiqué qu’au début de cette année, elle avait identifié plus de 75 000 appareils Firebox exposés à une autre vulnérabilité critique.
Comment atténuer le risque lié aux WatchGuard Firebox
Une réponse efficace nécessite de combiner l’application immédiate des correctifs, une gestion rigoureuse des configurations et une surveillance renforcée afin de réduire les risques et de détecter les éventuelles intrusions.
- Mettez immédiatement à niveau tous les appareils WatchGuard Firebox vers des versions corrigées de Fireware et remplacez entièrement les appliances exécutant un firmware arrivé en fin de vie.
- Limitez ou désactivez temporairement les services VPN IKEv2 lorsqu’ils ne sont pas nécessaires, et limitez autant que possible l’accès VPN à des plages d’adresses IP connues et fiables.
- Auditez toutes les configurations VPN afin d’identifier les paramètres IKEv2 persistants ou indirects, notamment les tunnels statiques de succursales susceptibles de créer une exposition « zombie ».
- Surveillez le pare-feu et les journaux VPN pour détecter les indicateurs de compromission, notamment les anomalies dans les chaînes de certificats, les charges utiles IKE_AUTH surdimensionnées et les activités de négociation inhabituelles.
- Examinez les adresses IP malveillantes connues associées aux tentatives d’exploitation et renforcez la surveillance au niveau du réseau du trafic VPN.
- Partez du principe que l’appareil a pu être compromis en renouvelant les identifiants stockés localement, en validant les configurations après l’application du correctif et en isolant les interfaces d’administration des pare-feu de l’Internet public.
Une gestion efficace de ce risque nécessite une action rapide et une discipline opérationnelle constante.
En combinant l’application rapide des correctifs avec un examen attentif des configurations et une surveillance continue, les organisations peuvent réduire leur exposition et limiter l’ampleur des dégâts.
Une menace croissante pour la sécurité du périmètre
Cet incident souligne une évolution plus large et persistante de la stratégie des attaquants vers les infrastructures en périphérie, où une seule vulnérabilité bien placée peut donner un accès immédiat et disproportionné aux environnements d’entreprise.
Les pare-feu, les passerelles VPN et les appareils d’accès à distance se trouvent à la frontière entre les réseaux internes et Internet, ce qui les rend à la fois exposés et dignes de confiance.
Lorsque ces systèmes sont compromis — en raison de correctifs appliqués tardivement ou de la prolifération des configurations — les attaquants peuvent contourner les contrôles de sécurité en aval, établir une persistance et se déplacer latéralement avec une résistance minimale.
traditionnels modèles de sécurité.





