CISA confirma que el ransomware explota la falla crítica de WatchGuard Firebox
La CVE-2025-14733 permite ejecución remota de código sin autenticación en cortafuegos Firebox. WatchGuard parchó en diciembre de 2025 y aún quedan unos 9,000 equipos expuestos.
CISA actualizó su catálogo de vulnerabilidades explotadas conocidas para confirmar que grupos de ransomware están aprovechando una falla crítica en los cortafuegos WatchGuard Firebox.
La vulnerabilidad
La CVE-2025-14733 es una escritura fuera de límites que permite a un atacante sin autenticación ejecutar código malicioso en el equipo, con baja complejidad de explotación.
El alcance cubre Fireware OS 11.x y posteriores, incluida la 11.12.4_Update1; la rama 12.x y posteriores, incluida la 12.11.5; y las versiones 2025.1 hasta 2025.1.3.
El dato incómodo
WatchGuard publicó los parches en diciembre de 2025. En ese momento, Shadowserver contabilizó más de 115,000 cortafuegos Firebox expuestos a internet sin actualizar.
Nueve meses después, cerca de 9,000 equipos siguen sin asegurar. Esa población es la que el ransomware está cosechando ahora.
CISA otorgó a las agencias federales estadounidenses una semana para corregir sus sistemas, bajo la directiva operativa vinculante BOD 22-01.
Qué significa para las organizaciones dominicanas
La brecha aquí es de gestión de activos. El parche existe desde hace nueve meses y el fabricante lo distribuyó por sus canales habituales. Lo que falla es el inventario: nadie sabe cuántos Firebox tiene la organización, en qué versión corren y quién responde por actualizarlos.
El cortafuegos perimetral suele instalarse una vez, por un integrador externo, y quedar fuera del ciclo de mantenimiento porque funciona. Ese es exactamente el perfil del equipo que aparece en las estadísticas de Shadowserver.
La verificación es directa y toma minutos: identificar la versión de Fireware OS de cada equipo, compararla con las listadas arriba y aplicar la actualización. Para las empresas que delegan el perímetro a un proveedor, la pregunta al proveedor es una sola: en qué versión está el equipo y cuándo se actualizó por última vez.
Un cortafuegos comprometido entrega al atacante la posición ideal para el despliegue de ransomware: acceso a la red interna completa, con el control de seguridad perimetral bajo su mando.
Fuentes
- BleepingComputer — CISA: WatchGuard RCE flaw now exploited in ransomware attacks (10 de septiembre de 2026)