Fecha de emisión: 10 de septiembre de 2026
CVE ID: CVE-2025-25249
Severidad: CRÍTICA — CVSS 3.1: 7.4
Vector CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H/E:P/RL:W/RC:C
Tipo de vulnerabilidad: CWE-122: Ejecutar código o comandos no autorizados
Producto afectado: Fortinet FortiGate / FortiOS y FortiSwitchManager
Explotación activa: Sí — Incluida en el catálogo CISA KEV (Known Exploited Vulnerabilities) desde el 9 de septiembre de 2026
Fuente: SOCRadar / FortiGuard / Security Week
Clasificación TLP: TLP:WHITE (Difusión pública)
I. Descripción
Se ha identificado explotación activa de la vulnerabilidad CVE-2025-25249 contra dispositivos Fortinet expuestos a Internet. La vulnerabilidad afecta al daemon cw_acd, encargado de gestionar el protocolo CAPWAP, y puede permitir a un atacante remoto no autenticado ejecutar código o comandos arbitrarios mediante solicitudes especialmente diseñadas.
La actividad observada incluye el despliegue de PivotC2, un Remote Access Trojan (RAT) desarrollado específicamente para operar sobre dispositivos FortiGate comprometidos. Una vez instalado, este malware puede proporcionar al atacante acceso interactivo al shell, túnel de tráfico, escaneo de red y capacidades de recolección de configuraciones.
SOCRadar ha reportado actividad de explotación desde al menos julio de 2026, con más de 30.000 direcciones IP objetivo y 178 dispositivos infectados con PivotC2.
II. Productos Afectados
| Producto | Versiones afectadas | Versión corregida |
| FortiOS 7.6 | 7.6.0 – 7.6.3 | 7.6.4 o superior |
| FortiOS 7.4 | 7.4.0 – 7.4.8 | 7.4.9 o superior |
| FortiOS 7.2 | 7.2.0 – 7.2.11 | 7.2.12 o superior |
| FortiOS 7.0 | 7.0.0 – 7.0.17 | 7.0.18 o superior |
| FortiOS 6.4 | Todas las versiones | Migrar a una versión corregida |
| FortiSwitchManager 7.2 | 7.2.0 – 7.2.6 | 7.2.7 o superior |
| FortiSwitchManager 7.0 | 7.0.0 – 7.0.5 | 7.0.6 o superior |
III. Acciones Requeridas
1. Actualizar inmediatamente
actualizar FortiOS a la versión 7.6.4, 7.4.9, 7.2.12 o 7.0.18 (o superior). FortiSwitchManager a 7.2.7 o 7.0.6.
En FortiOS 6.4 se recomienda migrar a una versión soportada y corregida siguiendo la ruta de actualización recomendada por Fortinet.
2. Mitigar inmediatamente si no es posible parchear
Mientras se realiza la actualización, restringir la exposición del servicio CAPWAP.
Se recomienda retirar el acceso fabric de las interfaces que no lo requieran o implementar una política local-in que bloquee tráfico UDP entrante hacia los puertos 5246–5249, permitiendo únicamente las direcciones de confianza que legítimamente necesiten este servicio.
Si no es posible parchear inmediatamente, la mitigación debe hacerse reduciendo la exposición del daemon CAPWAP (UDP 5246–5249).
- Quitar fabric de las interfaces que no lo necesitan
Cambiar:

Por:

Esta es la mitigación preferida cuando Fabric no es necesario en esa interfaz, porque elimina la exposición del servicio por esa interfaz.
Si fabric es necesario: restringir CAPWAP mediante local-in-policy.
Para cada interfaz con el servicio “fabric”, bloquea el acceso CAPWAP-CONTROL al puerto 5246 al 5249 mediante una política de entrada local.

3. Verificar posible compromiso
El parche termina con el vector de explotación, pero no elimina un implante ya instalado. Por ello, todos los FortiGate que hayan estado expuestos deben ser revisados, especialmente aquellos que ejecutaban versiones vulnerables.
Indicadores de compromiso (IoC)
| Tipo | Indicador | Descripción |
| IP / Puerto | 46[.]151[.]29[.]58:8443 | Nodo C2 PivotC2 |
| IP / Puerto | 146[.]103[.]99[.]177:8443 | Nodo C2 PivotC2 (principal) |
| IP / Puerto | 146[.]103[.]99[.]177:9443 | Nodo C2 PivotC2 (alternativo) |
| IP / Puerto | 45[.]138[.]16[.]182:9130 | Bridge TOR (obfs4proxy) |
| IP / Puerto | 89[.]217[.]174[.]207:9001 | Bridge TOR (obfs4proxy) |
| URL | hxxps[://]146[.]103[.]99[.]177:8443/0c5b76709523 | Stager PivotC2 (descarga del RAT) |
| SHA-256 | 2d338ffc8cc80293575c6800c059e33eb41e967907c20ba7687b2231c50837db | fortirun.bin — exploit CVE-2025-25249 |
| SHA-256 | cc7f0660d56405cbdff157033d3e35305f063e62efaff6501d11e6a34e7bd151 | payload.js — stager PivotC2 |
| SHA-256 | c25a27b506fbae62010caf2abff699df5c94d29f056fa7ccfb5f3170d917c8cb | run.ps1 — inyección de proceso |
| Archivo | fortirun.bin | Exploit de CVE-2025-25249. Se elimina al completarse |
| Archivo | /tmp/.i.js | Cliente PivotC2 — artefacto persistente en /tmp/ |
Importante: si existen evidencias de explotación, debe asumir que toda la configuración del dispositivo fue exfiltrada
Se recomienda proceder de la siguiente manera:
- Rotar todas las contraseñas administrativas del dispositivo.
- Rotar credenciales de usuarios SSL-VPN.
- Cambiar las PSK de VPN y redes inalámbricas.
- Cambiar las credenciales LDAP configuradas en el FortiGate.
- Reconstruir el dispositivo desde cero (no confiar en un dispositivo comprometido que fue parcheado).
Monitorear internamente: si un FortiGate fue comprometido, asumir que los atacantes ya pivotaron hacia la red interna. Revisar, entre otras,
- cambios de clave de registro RDP.
- procesos SSH reverso anómalos. acceso a credenciales de navegador.
- transferencias a servicios de almacenamiento cloud no habituales.
PRIORIDAD
Se solicita a los responsables de infraestructura y seguridad verificar inmediatamente el inventario de FortiGate/FortiSwitchManager, identificar versiones vulnerables, aplicar las actualizaciones correspondientes y realizar una búsqueda de los IoC indicados.
La combinación de explotación activa + ejecución remota no autenticada + despliegue de un RAT con capacidad de movimiento lateral hace que esta vulnerabilidad deba tratarse como una prioridad crítica de seguridad.
IV. Referencias
Fortinet Code Execution Flaw Exploited in PivotC2 RAT Attacks – SecurityWeek
CVE-2025-25249 Exploitation Delivers PivotC2, a FortiGate Post-Exploitation RAT
V. Información de Contacto
CSIRT PANAMA · Computer Security Incident Response Team
Autoridad Nacional para la Innovación Gubernamental
E-Mail: incidentes@cert.pa · info@cert.pa
Phone: +507 520-CERT (2378) · Web: https://cert.pa · X: @CSIRTPanama · Key ID: 16F2B124
