125.000 WatchGuard-Firewalls durch Remote-Angriffe gefährdet

Eine kritische Zero-Day-Schwachstelle wird aktiv ausgenutzt, um mehr als 125.000 WatchGuard-Firebox-Firewalls aus der Ferne zu kompromittieren.

Written By
Ken Underhill
Ken Underhill
Dec 22, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Sicherheitsforscher haben eine kritische Zero-Day-Schwachstelle identifiziert, durch die mehr als 125.000 WatchGuard-Firebox-Firewall-Geräte aus der Ferne kompromittiert werden können.

Die Schwachstelle wird bereits aktiv ausgenutzt und ermöglicht Angreifern einen direkten Weg, ungepatchte Geräte zu übernehmen.

„Bedrohungsakteure versuchen, diese Schwachstelle im Rahmen einer umfassenderen Angriffskampagne gegen Edge-Netzwerkgeräte und exponierte Infrastrukturen mehrerer Anbieter auszunutzen“, erklärte WatchGuard in seiner Warnung.

Die WatchGuard-Firebox-Schwachstelle

CVE-2025-14733 geht auf eine Out-of-Bounds-Schreibschwachstelle im iked-Prozess zurück, einer Fireware-OS-Komponente, die für die Aushandlung von IKEv2-VPN-Schlüsselaustauschen zuständig ist. 

Während der IKEv2-Aushandlung verarbeitet die Firewall mehrere vom Angreifer kontrollierte Felder, um einen sicheren Tunnel einzurichten. 

Aufgrund unzureichender Grenzwertprüfungen bei der Verarbeitung bestimmter Payload-Daten kann eine speziell präparierte Anfrage dazu führen, dass der Prozess Daten über die Grenzen des zugewiesenen Speicherbereichs hinaus schreibt.

Diese Art von Speicherbeschädigung ist bei Sicherheits-Appliances besonders gefährlich, da Angreifer dadurch kritische Speicherstrukturen überschreiben können, was letztlich die Ausführung beliebigen Codes in einem privilegierten Kontext ermöglicht. 

Praktisch bedeutet das: Ein erfolgreicher Exploit ermöglicht es Angreifern, Befehle direkt auf der Firewall selbst auszuführen.

Angriffe können aus der Ferne über das Netzwerk gestartet werden, erfordern keine Authentifizierung und sind nicht von Benutzerinteraktion abhängig. Jedes Firebox-Gerät, das IKEv2-VPN-Dienste im Internet bereitstellt, ist daher ein mögliches Ziel. 

Diese Kombination macht die Schwachstelle besonders attraktiv für groß angelegte Scan- und automatisierte Ausbeutungskampagnen.

Die Schwachstelle betrifft speziell Umgebungen, die IKEv2 für VPN-Zugänge mobiler Benutzer sowie VPN-Tunnel von Zweigstellen mit dynamischen Gateway-Peers einsetzen. 

Advertisement

In diesen Konfigurationen können Angreifer den anfälligen Codepfad allein durch das Senden schädlichen IKEv2-Aushandlungsverkehrs an das Gerät auslösen. 

Da der Angriff stattfindet, bevor die Authentifizierung abgeschlossen ist, bieten herkömmliche Zugriffskontrollen keinen Schutz.

WatchGuard wies außerdem auf ein besonders gefährliches Risiko durch eine „Zombie-Konfiguration“ hin. 

Selbst wenn Administratoren anfällige IKEv2-VPN-Einstellungen nach dem Patchen entfernen oder deaktivieren, können kompromittierte Geräte weiterhin exponiert bleiben, wenn VPN-Tunnel von Zweigstellen mit statischen Gateway-Peers noch vorhanden sind. 

In diesen Fällen kann ein Angreifer, der die Schwachstelle zuvor ausgenutzt hat, Persistenz oder Zugriffspfade aufrechterhalten, die Konfigurationsänderungen überdauern. Dadurch können unvollständige Abhilfemaßnahmen ein falsches Sicherheitsgefühl vermitteln.

Dieser Vorfall folgt einem bekannten Muster. Die Shadowserver Foundation stellte fest , dass sie Anfang dieses Jahres mehr als 75.000 Firebox-Geräte identifiziert hatte, die einer separaten kritischen Schwachstelle ausgesetzt waren. 

So lässt sich das Risiko durch WatchGuard Firebox eindämmen

Eine wirksame Reaktion erfordert eine Kombination aus sofortigem Patchen, sorgfältiger Konfigurationspflege und verstärkter Überwachung, um Risiken zu reduzieren und mögliche Eindringversuche zu erkennen. 

  • Alle WatchGuard-Firebox-Geräte sofort auf gepatchte Fireware-Versionen aktualisieren und alle Appliances mit nicht mehr unterstützter Firmware vollständig ersetzen.
  • Nicht benötigte IKEv2-VPN-Dienste einschränken oder vorübergehend deaktivieren, und den VPN-Zugriff nach Möglichkeit auf bekannte, vertrauenswürdige IP-Adressbereiche begrenzen.
  • Alle VPN-Konfigurationen prüfen, um verbliebene oder indirekte IKEv2-Einstellungen zu identifizieren, einschließlich statischer Tunnel von Zweigstellen, die eine „Zombie“-Exponierung verursachen können.
  • Überwachen Sie die Firewall und VPN-Protokolle auf Anzeichen einer Kompromittierung, darunter Anomalien in Zertifikatsketten, übergroße IKE_AUTH-Payloads und ungewöhnliche Aushandlungsaktivitäten.
  • Untersuchen Sie bekannte schädliche IP-Adressen, die mit Ausnutzungsversuchen in Verbindung stehen, und verstärken Sie die Netzwerkebenen-Überwachung des VPN-Datenverkehrs.
  • Bei möglicher Gerätekompromittierung lokal gespeicherte Zugangsdaten rotieren, Konfigurationen nach dem Patchen überprüfen und Firewall-Managementschnittstellen vom öffentlichen Internet isolieren.
Advertisement

Eine wirksame Bewältigung dieses Risikos erfordert schnelles Handeln und konsequente operative Disziplin. 

Durch zeitnahes Patchen in Verbindung mit einer sorgfältigen Konfigurationsprüfung und kontinuierlicher Überwachung können Unternehmen ihre Angriffsfläche verringern und das Schadensausmaß begrenzen. 

Wachsende Bedrohung für die Perimetersicherheit

Dieser Vorfall unterstreicht eine umfassendere und anhaltende Verschiebung der Angreiferstrategie hin zu Edge-Infrastrukturen, bei denen eine einzige, gezielt platzierte Schwachstelle sofortigen und unverhältnismäßig weitreichenden Zugriff auf Unternehmensumgebungen ermöglichen kann. 

Firewalls, VPN-Gateways und Geräte für den Fernzugriff befinden sich an der Grenze zwischen internen Netzwerken und dem Internet und sind daher sowohl exponiert als auch vertrauenswürdig. 

Wenn diese Systeme kompromittiert werden – etwa durch verspätetes Patchen oder unübersichtliche Konfigurationen –, können Angreifer nachgelagerte Sicherheitskontrollen umgehen, Persistenz etablieren und sich mit minimalem Widerstand lateral ausbreiten.

Der zunehmende Fokus der Angreifer auf Edge-Infrastrukturen verdeutlicht die Risiken impliziten Vertrauens und veranlasst Unternehmen dazu, traditionelle Sicherheits-modelle zu überdenken.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.