CSIRT Panamá Aviso 2026-sep-10: Vulnerabilidad Crítica en FortiGate — CVE-2025-25249

Fecha de emisión: 10 de septiembre de 2026

CVE ID: CVE-2025-25249

Severidad: CRÍTICA — CVSS 3.1: 7.4

Vector CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H/E:P/RL:W/RC:C

Tipo de vulnerabilidad: CWE-122: Ejecutar código o comandos no autorizados

Producto afectado: Fortinet FortiGate / FortiOS y FortiSwitchManager

Explotación activa: Sí — Incluida en el catálogo CISA KEV (Known Exploited Vulnerabilities) desde el 9 de septiembre de 2026

Fuente: SOCRadar / FortiGuard / Security Week

Clasificación TLP: TLP:WHITE (Difusión pública)

I. Descripción

Se ha identificado explotación activa de la vulnerabilidad CVE-2025-25249 contra dispositivos Fortinet expuestos a Internet. La vulnerabilidad afecta al daemon cw_acd, encargado de gestionar el protocolo CAPWAP, y puede permitir a un atacante remoto no autenticado ejecutar código o comandos arbitrarios mediante solicitudes especialmente diseñadas.

La actividad observada incluye el despliegue de PivotC2, un Remote Access Trojan (RAT) desarrollado específicamente para operar sobre dispositivos FortiGate comprometidos. Una vez instalado, este malware puede proporcionar al atacante acceso interactivo al shell, túnel de tráfico, escaneo de red y capacidades de recolección de configuraciones.

SOCRadar ha reportado actividad de explotación desde al menos julio de 2026, con más de 30.000 direcciones IP objetivo y 178 dispositivos infectados con PivotC2.

II. Productos Afectados

ProductoVersiones afectadasVersión corregida
FortiOS 7.67.6.0 – 7.6.37.6.4 o superior
FortiOS 7.47.4.0 – 7.4.87.4.9 o superior
FortiOS 7.27.2.0 – 7.2.117.2.12 o superior
FortiOS 7.07.0.0 – 7.0.177.0.18 o superior
FortiOS 6.4Todas las versionesMigrar a una versión corregida
FortiSwitchManager 7.27.2.0 – 7.2.67.2.7 o superior
FortiSwitchManager 7.07.0.0 – 7.0.57.0.6 o superior

III. Acciones Requeridas

1. Actualizar inmediatamente

actualizar FortiOS a la versión 7.6.4, 7.4.9, 7.2.12 o 7.0.18 (o superior). FortiSwitchManager a 7.2.7 o 7.0.6.

En FortiOS 6.4 se recomienda migrar a una versión soportada y corregida siguiendo la ruta de actualización recomendada por Fortinet.

2. Mitigar inmediatamente si no es posible parchear

Mientras se realiza la actualización, restringir la exposición del servicio CAPWAP.

Se recomienda retirar el acceso fabric de las interfaces que no lo requieran o implementar una política local-in que bloquee tráfico UDP entrante hacia los puertos 5246–5249, permitiendo únicamente las direcciones de confianza que legítimamente necesiten este servicio.

Si no es posible parchear inmediatamente, la mitigación debe hacerse reduciendo la exposición del daemon CAPWAP (UDP 5246–5249).

  • Quitar fabric de las interfaces que no lo necesitan

Cambiar:

Por:

Esta es la mitigación preferida cuando Fabric no es necesario en esa interfaz, porque elimina la exposición del servicio por esa interfaz.

Si fabric es necesario: restringir CAPWAP mediante local-in-policy.

Para cada interfaz con el servicio “fabric”, bloquea el acceso CAPWAP-CONTROL al puerto 5246 al 5249 mediante una política de entrada local.

3. Verificar posible compromiso

El parche termina con el vector de explotación, pero no elimina un implante ya instalado. Por ello, todos los FortiGate que hayan estado expuestos deben ser revisados, especialmente aquellos que ejecutaban versiones vulnerables.

Indicadores de compromiso (IoC)

TipoIndicadorDescripción
IP / Puerto46[.]151[.]29[.]58:8443Nodo C2 PivotC2
IP / Puerto146[.]103[.]99[.]177:8443Nodo C2 PivotC2 (principal)
IP / Puerto146[.]103[.]99[.]177:9443Nodo C2 PivotC2 (alternativo)
IP / Puerto45[.]138[.]16[.]182:9130Bridge TOR (obfs4proxy)
IP / Puerto89[.]217[.]174[.]207:9001Bridge TOR (obfs4proxy)
URLhxxps[://]146[.]103[.]99[.]177:8443/0c5b76709523Stager PivotC2 (descarga del RAT)
SHA-2562d338ffc8cc80293575c6800c059e33eb41e967907c20ba7687b2231c50837dbfortirun.bin — exploit CVE-2025-25249
SHA-256cc7f0660d56405cbdff157033d3e35305f063e62efaff6501d11e6a34e7bd151payload.js — stager PivotC2
SHA-256c25a27b506fbae62010caf2abff699df5c94d29f056fa7ccfb5f3170d917c8cbrun.ps1 — inyección de proceso
Archivofortirun.binExploit de CVE-2025-25249. Se elimina al completarse
Archivo/tmp/.i.jsCliente PivotC2 — artefacto persistente en /tmp/

Importante: si existen evidencias de explotación, debe asumir que toda la configuración del dispositivo fue exfiltrada

Se recomienda proceder de la siguiente manera:

  • Rotar todas las contraseñas administrativas del dispositivo.
  • Rotar credenciales de usuarios SSL-VPN.
  • Cambiar las PSK de VPN y redes inalámbricas.
  • Cambiar las credenciales LDAP configuradas en el FortiGate.
  • Reconstruir el dispositivo desde cero (no confiar en un dispositivo comprometido que fue parcheado).

Monitorear internamente: si un FortiGate fue comprometido, asumir que los atacantes ya pivotaron hacia la red interna. Revisar, entre otras,

  • cambios de clave de registro RDP.
  • procesos SSH reverso anómalos. acceso a credenciales de navegador.
  • transferencias a servicios de almacenamiento cloud no habituales.

PRIORIDAD

Se solicita a los responsables de infraestructura y seguridad verificar inmediatamente el inventario de FortiGate/FortiSwitchManager, identificar versiones vulnerables, aplicar las actualizaciones correspondientes y realizar una búsqueda de los IoC indicados.

La combinación de explotación activa + ejecución remota no autenticada + despliegue de un RAT con capacidad de movimiento lateral hace que esta vulnerabilidad deba tratarse como una prioridad crítica de seguridad.

V. Información de Contacto

CSIRT PANAMA · Computer Security Incident Response Team
Autoridad Nacional para la Innovación Gubernamental
E-Mail: incidentes@cert.pa · info@cert.pa
Phone: +507 520-CERT (2378) · Web: https://cert.pa · X: @CSIRTPanama · Key ID: 16F2B124