El equipo que instalaste para proteger tu red puede ser, hoy mismo, la puerta por la que entre un ataque de ransomware. El 10 de septiembre la agencia de ciberseguridad de Estados Unidos (CISA) actualizó su catálogo de vulnerabilidades explotadas para confirmar que grupos de ransomware ya están usando CVE-2025-14733, una falla crítica en los firewalls WatchGuard Firebox que fue corregida en diciembre de 2025. Nueve meses después del parche, cerca de 9,000 equipos siguen expuestos en internet.
Qué pasó exactamente
CVE-2025-14733 es una escritura fuera de límites en el proceso iked, el componente que atiende las conexiones VPN IKEv2 del Fireware OS. Traducido al español de negocios: un atacante que no tiene usuario ni contraseña puede enviar paquetes preparados al puerto UDP 500 o 4500 del firewall y ejecutar código dentro del aparato. CISA la clasifica como explotación de baja complejidad, es decir, no hace falta un atacante sofisticado.
WatchGuard liberó el parche en diciembre de 2025 y la falla entró al catálogo KEV de CISA ese mismo mes, con la obligación para las agencias federales estadounidenses de corregirla en una semana bajo la directiva BOD 22-01. Lo nuevo de este septiembre es la confirmación de que el fallo ya forma parte del arsenal de bandas de ransomware. El fabricante también ha documentado casos donde, tras la explotación, los atacantes extrajeron la configuración del equipo y la base de datos de usuarios administradores locales, comprimidas y enviadas a la misma IP del atacante.
Por qué esto sí le importa a tu PyME
Firebox es un equipo pensado justamente para el mercado de pequeña y mediana empresa: el firewall de la sucursal, el que sostiene la VPN del personal remoto y el túnel hacia la matriz. Ese perfil explica la escala del problema. Shadowserver contó más de 115,000 dispositivos sin parche visibles en internet en diciembre; hoy quedan casi 9,000. La mayoría de esos equipos no pertenece a corporativos con turnos de vigilancia 24/7, sino a empresas donde el firewall se instaló una vez y nadie volvió a tocarlo.
Y un firewall comprometido no es solo la pérdida de un aparato: es el punto de pivote hacia todo lo que está detrás. Desde ahí el atacante ve la red interna, los servidores de archivos, el sistema contable y los respaldos. Es el escenario clásico de un ransomware que paraliza la operación completa.
Qué versiones están afectadas
- Fireware OS 11.x y posteriores, incluida 11.12.4_Update1 (la rama 11.x ya está en fin de vida).
- Fireware OS 12.x y posteriores, incluida 12.11.5.
- Fireware OS 2025.1 hasta 2025.1.3.
Las versiones que corrigen el problema son 2025.1.4, 12.11.6, 12.5.15 (para T15 y T35) y 12.3.1_Update4 en modelos FIPS. Un detalle importante: el equipo es vulnerable sobre todo si tiene configurada una VPN IKEv2, pero WatchGuard advirtió que puede seguir siendo atacable incluso si borraste esa configuración, siempre que exista todavía un túnel VPN de sucursal hacia un peer con puerta de enlace estática. Borrar la configuración no sustituye al parche.
Tu plan de 48 horas
- Inventaría. Enumera todos los firewalls de matriz y sucursales, con modelo y versión exacta de Fireware OS. Si no sabes qué versión corres, ya tienes el primer hallazgo.
- Parcha. Actualiza a la versión corregida que corresponda a tu modelo. Programa una ventana corta de mantenimiento; es una actualización de firmware, no una migración.
- Si no puedes parchar hoy. Deshabilita IKEv2 y bloquea el tráfico entrante a los puertos UDP 500 y 4500 en el borde de tu red. Es una contención temporal, no la solución.
- Rota credenciales. Si el equipo estuvo expuesto sin parche, asume que la configuración y las cuentas de administrador locales pudieron salir: cambia contraseñas de administración, llaves precompartidas y certificados de VPN.
- Revisa indicadores. WatchGuard publicó indicadores de compromiso; en tus registros, busca caídas del proceso iked, cadenas de certificados anormalmente largas y payloads CERT de tamaño inusual.
- Verifica respaldos. Confirma que tienes una copia fuera de línea y que alguien ya probó restaurarla. Es la única defensa que funciona cuando el ransomware ya cifró.
La lección de fondo: el perímetro también se administra
Especialistas citados por SC Media apuntaron un dato incómodo: CVE-2025-14733 es la segunda escritura fuera de límites casi idéntica en Firebox en cuestión de meses, después de CVE-2025-9242, parchada en septiembre de 2025. Cuando un mismo componente falla dos veces del mismo modo, tu empresa no puede confiar en que el aparato se cuide solo.
La recomendación práctica es tratar los equipos de borde —firewalls, routers, concentradores VPN, NAS— con la misma disciplina que los servidores: inventario vivo, responsable con nombre y apellido, suscripción a los avisos del fabricante y una ventana mensual de actualización de firmware. El caso de estos nueve mil equipos demuestra que el problema rara vez es la falta de parche: es la falta de un proceso que lo aplique.
En EDISAS acompañamos a empresas de Sinaloa y del país en ese tipo de higiene digital poco vistosa pero decisiva. Si no tienes claro qué versión corre tu firewall ni quién es responsable de actualizarlo, ese es el punto de partida, y conviene resolverlo esta semana.

Fuentes
- CISA: WatchGuard RCE flaw now exploited in ransomware attacks — BleepingComputer
- CISA: WatchGuard Firebox bug exploited in ransomware campaigns — SC Media
- Una vulnerabilidad crítica de WatchGuard ya está siendo utilizada en ataques de ransomware — Bit Life Media
- CVE-2025-14733: WatchGuard addresses a critical RCE affecting Firebox firewalls — SOC Prime
- New critical WatchGuard Firebox firewall flaw exploited in attacks — BleepingComputer




