{"id":5266,"date":"2026-09-10T16:06:08","date_gmt":"2026-09-10T21:06:08","guid":{"rendered":"https:\/\/cert.pa\/?p=5266"},"modified":"2026-09-10T16:06:08","modified_gmt":"2026-09-10T21:06:08","slug":"csirt-panama-aviso-2026-sep-10-vulnerabilidad-critica-en-fortigate-cve-2025-25249","status":"publish","type":"post","link":"https:\/\/cert.pa\/?p=5266","title":{"rendered":"CSIRT Panam\u00e1 Aviso 2026-sep-10:\u00a0Vulnerabilidad Cr\u00edtica en FortiGate\u00a0\u2014 CVE-2025-25249"},"content":{"rendered":"\n<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<p class=\"wp-block-paragraph\">Fecha de emisi\u00f3n: 10 de septiembre de 2026<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">CVE ID: CVE-2025-25249<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Severidad: CR\u00cdTICA \u2014 CVSS 3.1: 7.4<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Vector CVSS: CVSS:3.1\/AV:N\/AC:H\/PR:N\/UI:N\/S:U\/C:H\/I:H\/A:H\/E:P\/RL:W\/RC:C<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tipo de vulnerabilidad: CWE-122:\u00a0Ejecutar c\u00f3digo o comandos no autorizados<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Producto afectado: Fortinet FortiGate \/ FortiOS y FortiSwitchManager<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Explotaci\u00f3n activa: S\u00ed \u2014\u00a0Incluida en el cat\u00e1logo CISA KEV (Known Exploited Vulnerabilities) desde el 9 de septiembre de 2026<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Fuente: SOCRadar \/ FortiGuard \/ Security Week<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Clasificaci\u00f3n TLP: TLP:WHITE (Difusi\u00f3n p\u00fablica)<\/p>\n<\/div>\n\n\n\n<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<p class=\"wp-block-paragraph\"><strong>I. Descripci\u00f3n <\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Se ha identificado <strong>explotaci\u00f3n activa de la vulnerabilidad CVE-2025-25249<\/strong> contra dispositivos Fortinet expuestos a Internet. La vulnerabilidad afecta al daemon cw_acd, encargado de gestionar el protocolo CAPWAP, y puede permitir a un atacante remoto no autenticado ejecutar c\u00f3digo o comandos arbitrarios mediante solicitudes especialmente dise\u00f1adas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La actividad observada incluye el despliegue de <strong>PivotC2<\/strong>, un Remote Access Trojan (RAT) desarrollado espec\u00edficamente para operar sobre dispositivos FortiGate comprometidos. Una vez instalado, este malware puede proporcionar al atacante acceso interactivo al shell, t\u00fanel de tr\u00e1fico, escaneo de red y capacidades de recolecci\u00f3n de configuraciones.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">SOCRadar ha reportado actividad de explotaci\u00f3n desde al menos <strong>julio de 2026<\/strong>, con m\u00e1s de 30.000 direcciones IP objetivo y 178 dispositivos infectados con PivotC2.<\/p>\n<\/div>\n\n\n\n<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<p class=\"wp-block-paragraph\"><strong>II. Productos Afectados<\/strong><\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td><strong>Producto<\/strong><\/td><td><strong>Versiones afectadas<\/strong><\/td><td><strong>Versi\u00f3n corregida<\/strong><\/td><\/tr><tr><td>FortiOS 7.6<\/td><td>7.6.0 \u2013 7.6.3<\/td><td>7.6.4 o superior<\/td><\/tr><tr><td>FortiOS 7.4<\/td><td>7.4.0 \u2013 7.4.8<\/td><td>7.4.9 o superior<\/td><\/tr><tr><td>FortiOS 7.2<\/td><td>7.2.0 \u2013 7.2.11<\/td><td>7.2.12 o superior<\/td><\/tr><tr><td>FortiOS 7.0<\/td><td>7.0.0 \u2013 7.0.17<\/td><td>7.0.18 o superior<\/td><\/tr><tr><td>FortiOS 6.4<\/td><td>Todas las versiones<\/td><td>Migrar a una versi\u00f3n corregida<\/td><\/tr><tr><td>FortiSwitchManager 7.2<\/td><td>7.2.0 \u2013 7.2.6<\/td><td>7.2.7 o superior<\/td><\/tr><tr><td>FortiSwitchManager 7.0<\/td><td>7.0.0 \u2013 7.0.5<\/td><td>7.0.6 o superior<\/td><\/tr><\/tbody><\/table><\/figure>\n<\/div>\n\n\n\n<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<p class=\"wp-block-paragraph\"><strong>III. Acciones Requeridas <\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>1. Actualizar inmediatamente<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">actualizar FortiOS a la versi\u00f3n 7.6.4, 7.4.9, 7.2.12 o 7.0.18 (o superior). FortiSwitchManager a 7.2.7 o 7.0.6.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En FortiOS 6.4 se recomienda <strong>migrar a una versi\u00f3n soportada y corregida<\/strong> siguiendo la ruta de actualizaci\u00f3n recomendada por Fortinet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>2. Mitigar inmediatamente si no es posible parchear<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Mientras se realiza la actualizaci\u00f3n, restringir la exposici\u00f3n del servicio CAPWAP.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Se recomienda retirar el acceso fabric de las interfaces que no lo requieran o implementar una pol\u00edtica local-in que bloquee tr\u00e1fico UDP entrante hacia los puertos <strong>5246\u20135249<\/strong>, permitiendo \u00fanicamente las direcciones de confianza que leg\u00edtimamente necesiten este servicio.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si no es&nbsp;posible parchear inmediatamente, la&nbsp;mitigaci\u00f3n debe hacerse&nbsp;<strong>reduciendo la exposici\u00f3n&nbsp;del daemon CAPWAP&nbsp;(UDP 5246\u20135249)<\/strong>.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Quitar\u00a0<strong>fabric<\/strong>\u00a0de las interfaces\u00a0que no lo\u00a0necesitan<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Cambiar:<\/strong><\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><a href=\"https:\/\/cert.pa\/wp-content\/uploads\/2026\/09\/Captura-de-pantalla-2026-09-10-155423.png\"><img fetchpriority=\"high\" decoding=\"async\" width=\"522\" height=\"165\" src=\"https:\/\/cert.pa\/wp-content\/uploads\/2026\/09\/Captura-de-pantalla-2026-09-10-155423.png\" alt=\"\" class=\"wp-image-5267\" srcset=\"https:\/\/cert.pa\/wp-content\/uploads\/2026\/09\/Captura-de-pantalla-2026-09-10-155423.png 522w, https:\/\/cert.pa\/wp-content\/uploads\/2026\/09\/Captura-de-pantalla-2026-09-10-155423-300x95.png 300w\" sizes=\"(max-width: 522px) 100vw, 522px\" \/><\/a><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Por: <\/strong><\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><a href=\"https:\/\/cert.pa\/wp-content\/uploads\/2026\/09\/Captura-de-pantalla-2026-09-10-155701.png\"><img decoding=\"async\" width=\"415\" height=\"154\" src=\"https:\/\/cert.pa\/wp-content\/uploads\/2026\/09\/Captura-de-pantalla-2026-09-10-155701.png\" alt=\"\" class=\"wp-image-5268\" srcset=\"https:\/\/cert.pa\/wp-content\/uploads\/2026\/09\/Captura-de-pantalla-2026-09-10-155701.png 415w, https:\/\/cert.pa\/wp-content\/uploads\/2026\/09\/Captura-de-pantalla-2026-09-10-155701-300x111.png 300w\" sizes=\"(max-width: 415px) 100vw, 415px\" \/><\/a><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Esta es la mitigaci\u00f3n preferida cuando Fabric no es necesario en esa interfaz, porque elimina la exposici\u00f3n del servicio por esa interfaz.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Si&nbsp;fabric&nbsp;es necesario: restringir&nbsp;CAPWAP mediante&nbsp;local-in-policy.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Para cada interfaz con el servicio &#8220;fabric&#8221;, bloquea el acceso CAPWAP-CONTROL al puerto 5246 al 5249 mediante una pol\u00edtica de entrada local.<\/p>\n<\/div>\n\n\n\n<figure class=\"wp-block-image size-full\"><a href=\"https:\/\/cert.pa\/wp-content\/uploads\/2026\/09\/image.png\"><img decoding=\"async\" width=\"354\" height=\"704\" src=\"https:\/\/cert.pa\/wp-content\/uploads\/2026\/09\/image.png\" alt=\"\" class=\"wp-image-5269\" srcset=\"https:\/\/cert.pa\/wp-content\/uploads\/2026\/09\/image.png 354w, https:\/\/cert.pa\/wp-content\/uploads\/2026\/09\/image-151x300.png 151w\" sizes=\"(max-width: 354px) 100vw, 354px\" \/><\/a><\/figure>\n<\/div>\n\n\n\n<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<p class=\"wp-block-paragraph\"><strong>3. Verificar posible compromiso<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El parche termina con el vector de explotaci\u00f3n, pero&nbsp;<strong>no elimina un implante ya instalado<\/strong>. Por ello, todos los FortiGate que hayan estado expuestos deben ser revisados, especialmente aquellos que ejecutaban versiones vulnerables.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Indicadores de compromiso (IoC)<\/strong><\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td>Tipo<\/td><td>Indicador<\/td><td>Descripci\u00f3n<\/td><\/tr><tr><td>IP \/ Puerto<\/td><td>46[.]151[.]29[.]58:8443<\/td><td>Nodo C2 PivotC2<\/td><\/tr><tr><td>IP \/ Puerto<\/td><td>146[.]103[.]99[.]177:8443<\/td><td>Nodo C2 PivotC2 (principal)<\/td><\/tr><tr><td>IP \/ Puerto<\/td><td>146[.]103[.]99[.]177:9443<\/td><td>Nodo C2 PivotC2 (alternativo)<\/td><\/tr><tr><td>IP \/ Puerto<\/td><td>45[.]138[.]16[.]182:9130<\/td><td>Bridge TOR (obfs4proxy)<\/td><\/tr><tr><td>IP \/ Puerto<\/td><td>89[.]217[.]174[.]207:9001<\/td><td>Bridge TOR (obfs4proxy)<\/td><\/tr><tr><td>URL<\/td><td>hxxps[:\/\/]146[.]103[.]99[.]177:8443\/0c5b76709523<\/td><td>Stager PivotC2 (descarga del RAT)<\/td><\/tr><tr><td>SHA-256<\/td><td>2d338ffc8cc80293575c6800c059e33eb41e967907c20ba7687b2231c50837db<\/td><td>fortirun.bin \u2014 exploit CVE-2025-25249<\/td><\/tr><tr><td>SHA-256<\/td><td>cc7f0660d56405cbdff157033d3e35305f063e62efaff6501d11e6a34e7bd151<\/td><td>payload.js \u2014 stager PivotC2<\/td><\/tr><tr><td>SHA-256<\/td><td>c25a27b506fbae62010caf2abff699df5c94d29f056fa7ccfb5f3170d917c8cb<\/td><td>run.ps1 \u2014 inyecci\u00f3n de proceso<\/td><\/tr><tr><td>Archivo<\/td><td>fortirun.bin<\/td><td>Exploit de CVE-2025-25249. Se elimina al completarse<\/td><\/tr><tr><td>Archivo<\/td><td>\/tmp\/.i.js<\/td><td>Cliente PivotC2 \u2014 artefacto persistente en \/tmp\/<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Importante:<\/strong> si existen evidencias de explotaci\u00f3n, debe asumir que toda la configuraci\u00f3n del dispositivo fue exfiltrada<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Se recomienda proceder de la siguiente manera:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Rotar todas las contrase\u00f1as administrativas del dispositivo.<\/li>\n\n\n\n<li>Rotar credenciales de usuarios SSL-VPN.<\/li>\n\n\n\n<li>Cambiar las PSK de VPN y redes inal\u00e1mbricas.<\/li>\n\n\n\n<li>Cambiar las credenciales LDAP configuradas en el FortiGate.<\/li>\n\n\n\n<li>Reconstruir el dispositivo desde cero (no confiar en un dispositivo comprometido que fue parcheado).<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Monitorear internamente:&nbsp;si un FortiGate fue comprometido, asumir que los atacantes ya pivotaron hacia la red interna. Revisar, entre otras,<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>cambios de clave de registro RDP.<\/li>\n\n\n\n<li>procesos SSH reverso an\u00f3malos. acceso a credenciales de navegador.<\/li>\n\n\n\n<li>transferencias a servicios de almacenamiento cloud no habituales.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>PRIORIDAD<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Se solicita a los responsables de infraestructura y seguridad verificar inmediatamente el inventario de FortiGate\/FortiSwitchManager,<\/strong> identificar versiones vulnerables, aplicar las actualizaciones correspondientes y realizar una b\u00fasqueda de los IoC indicados.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La combinaci\u00f3n de <strong>explotaci\u00f3n activa + ejecuci\u00f3n remota no autenticada + despliegue de un RAT con capacidad de movimiento lateral<\/strong> hace que esta vulnerabilidad deba tratarse como una <strong>prioridad cr\u00edtica de seguridad<\/strong>.<\/p>\n<\/div>\n\n\n\n<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<p class=\"wp-block-paragraph\"><strong>IV. Referencias <\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/fortiguard.fortinet.com\/psirt\/FG-IR-25-084\" target=\"_blank\" rel=\"noreferrer noopener\">PSIRT | FortiGuard Labs<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/www.securityweek.com\/fortinet-code-execution-flaw-exploited-in-pivotc2-rat-attacks\/\" target=\"_blank\" rel=\"noreferrer noopener\">Fortinet Code Execution Flaw Exploited in PivotC2 RAT Attacks &#8211; SecurityWeek<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/socradar.io\/blog\/cve-2025-25249-pivotc2-fortigate-rat\/\" target=\"_blank\" rel=\"noreferrer noopener\">CVE-2025-25249 Exploitation Delivers PivotC2, a FortiGate Post-Exploitation RAT<\/a><\/p>\n<\/div>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>V. Informaci\u00f3n de Contacto<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>CSIRT PANAMA<\/strong>&nbsp;\u00b7 Computer Security Incident Response Team<br>Autoridad Nacional para la Innovaci\u00f3n Gubernamental<br>E-Mail:&nbsp;<a href=\"mailto:incidentes@cert.pa\">incidentes@cert.pa<\/a>&nbsp;\u00b7&nbsp;<a href=\"mailto:info@cert.pa\">info@cert.pa<\/a><br>Phone: +507 520-CERT (2378) \u00b7 Web:&nbsp;<a href=\"https:\/\/cert.pa\/\">https:\/\/cert.pa<\/a>&nbsp;\u00b7 X: @CSIRTPanama \u00b7 Key ID: 16F2B124<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Fecha de emisi\u00f3n: 10 de septiembre de 2026 CVE ID: CVE-2025-25249 Severidad: CR\u00cdTICA \u2014 CVSS 3.1: 7.4 Vector CVSS: CVSS:3.1\/AV:N\/AC:H\/PR:N\/UI:N\/S:U\/C:H\/I:H\/A:H\/E:P\/RL:W\/RC:C Tipo de vulnerabilidad: CWE-122:\u00a0Ejecutar c\u00f3digo o comandos no autorizados Producto afectado: Fortinet FortiGate \/ FortiOS&#8230;<\/p>\n","protected":false},"author":4,"featured_media":5276,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"om_disable_all_campaigns":false,"_monsterinsights_skip_tracking":false,"_uf_show_specific_survey":0,"_uf_disable_surveys":false,"footnotes":""},"categories":[4],"tags":[72,246,80],"class_list":["post-5266","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-avisos-de-seguridad","tag-avisos-de-seguridad","tag-critico","tag-vulnerabilidad"],"_links":{"self":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/5266","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=5266"}],"version-history":[{"count":4,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/5266\/revisions"}],"predecessor-version":[{"id":5273,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/5266\/revisions\/5273"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/media\/5276"}],"wp:attachment":[{"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=5266"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=5266"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=5266"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}