网易首页 > 网易号 > 正文 申请入驻

【安全圈】CISA 将 WatchGuard Fireware 高危漏洞列入已被利用漏洞目录

0
分享至

关键词

安全漏洞


美国网络安全与基础设施安全局(CISA)于本周三将 WatchGuard Fireware 系统中的一个严重安全漏洞纳入“已知被利用漏洞”(Known Exploited Vulnerabilities, KEV)目录,原因是已发现该漏洞正被活跃利用。该漏洞编号为CVE-2025-9242,CVSS 评分高达 9.3,影响范围广泛,波及 Fireware OS 11.10.2 至 11.12.4_Update1、12.0 至 12.11.3 以及 2025.1 等版本。

CISA 在公告中指出,WatchGuard Firebox 设备中的 Fireware 操作系统存在一个越界写入(out-of-bounds write)漏洞,攻击者可在未经身份验证的情况下远程执行任意代码。漏洞位于操作系统中的iked 进程,该进程负责处理 IKE(Internet Key Exchange)握手协议,是 VPN 功能的核心组件之一。

该漏洞最初由watchTowr Labs在 2025 年 10 月披露。研究人员 McCaulay Hudson 指出,漏洞源于 IKE 握手阶段对标识缓冲区长度缺乏检查。虽然服务器随后会进行证书验证,但验证过程发生在漏洞触发之后,这使得攻击者可以在身份验证之前执行恶意代码。换言之,漏洞在协议认证之前即可被利用,安全风险极高。

目前尚无关于攻击方式和利用规模的详细情报,但根据Shadowserver Foundation的全球扫描数据,截至 2025 年 11 月 12 日,全球仍有超过54,300 台 Firebox 设备暴露在该漏洞风险之下,较 10 月 19 日的 75,955 台虽有所下降,但仍属高危水平。其中,美国境内约有 18,500 台受影响设备,其次是意大利(5,400 台)、英国(4,000 台)、德国(3,600 台)与加拿大(3,000 台)。

CISA 已要求所有美国联邦民用行政机构(FCEB)2025 年 12 月 3 日前完成补丁修复。WatchGuard 官方已发布安全更新,用户被强烈建议立即升级 Fireware 至最新版本,并关闭对外暴露的 IKE 端口以降低攻击面。

CVE-2025-9242 的加入也伴随另外两项漏洞的更新。CISA 同时将CVE-2025-62215(Windows 内核漏洞,CVSS 评分 7.0)以及CVE-2025-12480(Gladinet Triofox 访问控制缺陷,CVSS 评分 9.1)列入 KEV 目录。其中,后者已被Google Mandiant Threat Defense归因于代号UNC6485的攻击组织,表明其已被用于实际攻击活动。

此次事件再次表明网络边界设备仍是攻击者重点瞄准的高价值目标。VPN 网关、企业防火墙与远程访问设备中的漏洞一旦被武器化,攻击者可直接入侵企业内部网络,绕过传统安全防御。CISA 警告称,所有机构与企业应立即执行漏洞扫描与补丁加固工作,确保关键防火墙设备不再暴露在高危状态之下。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
Science:首次证实,有些狗狗通过偷听主人对话学会新词汇,能力堪比一岁半的人类宝宝

Science:首次证实,有些狗狗通过偷听主人对话学会新词汇,能力堪比一岁半的人类宝宝

生物世界
2026-01-12 12:24:25
专家建议:每人发放1000元,凭身份证或社保卡,不限消费用途

专家建议:每人发放1000元,凭身份证或社保卡,不限消费用途

始于初见见
2026-01-13 17:36:12
美记者爆猛料:德舰踩红线过台海,遭中方电磁压制,无奈只能盲航

美记者爆猛料:德舰踩红线过台海,遭中方电磁压制,无奈只能盲航

小莜读史
2026-01-13 12:14:54
王思聪豪掷99朵玫瑰告白,懒懒入住2亿爱巢,两人仅差一纸婚书

王思聪豪掷99朵玫瑰告白,懒懒入住2亿爱巢,两人仅差一纸婚书

日不西沉
2026-01-12 22:16:08
突发利空!35股减持,大基金套现2科技龙头,商业航天龙头大幅减持

突发利空!35股减持,大基金套现2科技龙头,商业航天龙头大幅减持

股市皆大事
2026-01-13 09:11:33
韩国最大在野党国民力量党宣布将于下月改名

韩国最大在野党国民力量党宣布将于下月改名

新京报
2026-01-12 20:00:12
立讯精密:终止 收购印度闻泰业务资产包

立讯精密:终止 收购印度闻泰业务资产包

每日经济新闻
2026-01-13 20:45:53
上任七个月就黯然下课,哈维-阿隆索的伯纳乌之旅,为何如此短暂

上任七个月就黯然下课,哈维-阿隆索的伯纳乌之旅,为何如此短暂

里芃芃体育
2026-01-13 10:07:31
昔日甲A辽足快马,没想到退役后成亿万富豪,52岁他带队杀回中超

昔日甲A辽足快马,没想到退役后成亿万富豪,52岁他带队杀回中超

洲洲影视娱评
2026-01-13 15:25:54
皇马会是下一个曼联?阿隆索重演穆里尼奥旧事,老佛爷这次站球员

皇马会是下一个曼联?阿隆索重演穆里尼奥旧事,老佛爷这次站球员

夏侯看英超
2026-01-13 22:11:51
特朗普称如果伊朗对示威者使用致命武力,或对伊朗进行打击,外交部回应

特朗普称如果伊朗对示威者使用致命武力,或对伊朗进行打击,外交部回应

环球网资讯
2026-01-12 16:00:54
茅台:一场迟到多年的自救

茅台:一场迟到多年的自救

YOUNG财经
2026-01-12 21:59:13
呆呆家已关门!门口的地重新耕,马路围满了人,另一边也即将开始

呆呆家已关门!门口的地重新耕,马路围满了人,另一边也即将开始

丁丁鲤史纪
2026-01-13 19:22:53
方媛晒三个女儿:大宝趴地上画画,二宝读英文书,三胎睡婴儿车里

方媛晒三个女儿:大宝趴地上画画,二宝读英文书,三胎睡婴儿车里

东方不败然多多
2026-01-13 11:42:28
巨头集体跑路,社区团购凉透了

巨头集体跑路,社区团购凉透了

快刀财经
2026-01-12 22:36:46
男子自述先后被4家医院误诊癌症,当地卫健局回应:将进行核查,男子:不是博流量,接受任何公平公正调查

男子自述先后被4家医院误诊癌症,当地卫健局回应:将进行核查,男子:不是博流量,接受任何公平公正调查

观威海
2026-01-12 14:30:06
2026年春节要冻哭?今年冬天不一般,最冷18天已上线!

2026年春节要冻哭?今年冬天不一般,最冷18天已上线!

老特有话说
2026-01-13 21:38:13
国籍争议不到1年,人民日报公开点名谷爱凌,邓亚萍的话有人信了

国籍争议不到1年,人民日报公开点名谷爱凌,邓亚萍的话有人信了

阅微札记
2025-12-22 14:28:33
博尔特现状:退役8年生3娃,每年领400万美元,39岁上楼都能喘气

博尔特现状:退役8年生3娃,每年领400万美元,39岁上楼都能喘气

削桐作琴
2025-12-25 17:32:09
伴郎破坏婚礼后续:新娘发声,男子正脸被扒,新郎做法令人失望

伴郎破坏婚礼后续:新娘发声,男子正脸被扒,新郎做法令人失望

青梅侃史啊
2026-01-13 08:53:07
2026-01-14 00:51:00
安全圈
安全圈
国内首家大安全概念新媒体
6330文章数 4689关注度
往期回顾 全部

科技要闻

每年10亿美元!谷歌大模型注入Siri

头条要闻

李在明访日与高市早苗会谈 提到中国

头条要闻

李在明访日与高市早苗会谈 提到中国

体育要闻

他带出国乒世界冠军,退休后为爱徒返场

娱乐要闻

蔡卓妍承认新恋情,与男友林俊贤感情稳定

财经要闻

"天量存款"将到期 资金会否搬入股市?

汽车要闻

限时9.99万元起 2026款启辰大V DD-i虎鲸上市

态度原创

亲子
数码
手机
艺术
公开课

亲子要闻

孕激素的威力算是见识到了!网友:喝不下水,胆汁吐没了就吐泡泡

数码要闻

PC硬件全线涨价?这几款RTX 50系游戏本竟敢“逆势”维持原价

手机要闻

三星S26+、Ultra量产,S26+升级或受限?

艺术要闻

461米!14亿美元!越南第一高楼,形如“竹捆”

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版