Imagen ilustrativa generada con IA
CVE-2025-25249 de Fortinet explotado a gran escala para instalar el RAT PivotC2
Explotan CVE-2025-25249 de Fortinet para instalar el RAT PivotC2: más de 30.000 IP escaneadas, 178 infectados. Productos, versiones y parches.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Los atacantes escanearon más de 30 000 direcciones IP
Los actores de amenazas están explotando activamente CVE-2025-25249, una vulnerabilidad de ejecución remota de código sin autenticación que afecta a varios productos de Fortinet, para comprometer dispositivos de seguridad de red e instalar el troyano de acceso remoto PivotC2.
CISA añadió la vulnerabilidad a su catálogo de vulnerabilidades explotadas conocidas el 9 de septiembre de 2026. Las agencias federales de Estados Unidos deben completar la corrección a más tardar el 12 de septiembre de 2026, lo que les deja tres días para atender los sistemas expuestos y realizar el triaje forense requerido.
La investigación de SOCRadar, recogida por SecurityWeek, detectó que la campaña tuvo como objetivo más de 30 000 direcciones IP e infectó con éxito 178 dispositivos. La mayoría de los objetivos se encontraban en Estados Unidos, y al menos dos intrusiones confirmadas derivaron en exfiltración de datos.
La actividad se ha atribuido, con un grado de confianza limitado, a un actor de ciberdelincuencia probablemente de habla rusa. Los investigadores también consideran que PivotC2 probablemente se creó con ayuda de IA, aunque no se han revelado las pruebas que respaldan esa conclusión. Según los informes, el malware ha aparecido en ataques al menos desde julio de 2026.
Un desbordamiento de búfer en el montón abre la puerta sin credenciales
CVE-2025-25249 es un desbordamiento de búfer basado en el montón que puede activarse de forma remota sin autenticación. Un atacante envía paquetes o solicitudes especialmente diseñados a un producto afectado, lo que provoca que se escriban datos más allá del límite asignado de un búfer del montón.
La vulnerabilidad está asociada a CWE-122, que cubre los desbordamientos de búfer basados en el montón, y a CWE-787, que cubre las escrituras fuera de los límites. Una explotación exitosa permite al atacante ejecutar código o comandos no autorizados en el dispositivo objetivo.
No se requiere interacción del usuario. El vector CVSS v3.1 de NVD es CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H, lo que produce una puntuación base de 8,1. Ese vector refleja accesibilidad por red, ausencia de privilegios requeridos, ausencia de acción del usuario y efectos potencialmente graves sobre la confidencialidad, la integridad y la disponibilidad. La complejidad del ataque se considera alta.
Una evaluación independiente citada por SecurityWeek otorga a la falla una puntuación CVSS de 7,4. CISA no proporciona ninguna puntuación en su entrada del KEV. La diferencia de puntuación no cambia el estado operativo: se ha observado explotación en entornos reales.
Los informes disponibles públicamente no identifican el protocolo exacto, la estructura de los paquetes ni la secuencia de corrupción de memoria utilizada por los atacantes. Tampoco describen ningún requisito previo más allá del acceso a un servicio vulnerable. Por tanto, las organizaciones deberían evitar basar las decisiones de exposición en un puerto o una interfaz supuestos que no se hayan confirmado.
FortiOS, FortiSwitchManager y FortiSASE están afectados
CISA identifica Fortinet FortiOS, FortiSwitchManager y FortiSASE como productos afectados. Los rangos vulnerables documentados incluyen:
- FortiOS 7.6.0 a 7.6.3
- FortiOS 7.4.0 a 7.4.8
- FortiOS 7.2.0 a 7.2.11
- FortiOS 7.0.0 a 7.0.17
- FortiOS 6.4, todas las versiones según un rango de NVD
- FortiSwitchManager 7.2.0 a 7.2.6
- FortiSwitchManager 7.0.0 a 7.0.5
- FortiSASE 25.1.39
Las versiones corregidas comunicadas son FortiOS 7.6.4, 7.4.9, 7.2.12 y 7.0.18, además de FortiSwitchManager 7.2.7 y 7.0.6. Los administradores deberían instalar estas versiones o versiones compatibles posteriores.
Existe una incoherencia sin resolver en torno a la rama FortiOS 6.4. Los datos de producto de NVD utilizan el umbral «FortiOS inferior a 6.4.17», lo que sugiere que 6.4.17 es la primera versión corregida de esa rama. Sin embargo, la lista de parches comunicada por separado no incluye una versión corregida de 6.4.x. Las organizaciones que aún ejecutan FortiOS 6.4 deberían verificar la ruta de actualización correcta directamente en el aviso de Fortinet, en lugar de confiar únicamente en la lista abreviada de parches.
FortiSASE también requiere una atención especial. CISA y NVD lo incluyen entre los productos afectados, pero no se ha revelado una versión corregida correspondiente de FortiSASE en los informes disponibles. Los clientes deberían obtener de Fortinet la mitigación aplicable o la actualización del servicio.
Según los informes, la falla se corrigió en enero, pero no se especifica el año. Esa fecha ausente no afecta al requisito de respuesta actual ni a las pruebas de explotación activa.
PivotC2 convierte una puerta de enlace comprometida en un punto de apoyo interno
PivotC2 es un RAT basado en Node.js descrito como una herramienta de postexplotación para FortiGate. Una vez instalado, proporciona al operador acceso interactivo a una shell y capacidades diseñadas para ampliar el control más allá del dispositivo comprometido inicialmente.
Las funciones comunicadas incluyen:
- Ejecución interactiva de comandos
- Tunelización de tráfico
- Escaneo de la red interna
- Recolección de configuraciones de dispositivos
Esas capacidades hacen que una puerta de enlace infectada sea especialmente útil para el movimiento lateral. La tunelización de tráfico puede enrutar las comunicaciones del atacante a través del dispositivo comprometido, mientras que el escaneo de red puede identificar sistemas internos accesibles. La recolección de configuraciones puede exponer la topología de red, los ajustes administrativos u otra información útil para operaciones posteriores.
Las infecciones confirmadas representan una pequeña parte de las más de 30 000 direcciones IP atacadas, pero la campaña aun así produjo 178 dispositivos comprometidos. Los dos casos conocidos de exfiltración de datos muestran que la explotación no se limitó a validar la vulnerabilidad o instalar el malware.
El alcance total podría ser mayor. No hay información disponible sobre cómo se confirmaron las 178 infecciones, cuánto tiempo permanecieron presentes los atacantes ni si todas las direcciones atacadas representaban sistemas vulnerables y accesibles.
El estado en el KEV impone un requisito forense inmediato
La inclusión en el KEV de CISA establece que CVE-2025-25249 no es meramente explotable en teoría. Las agencias federales deben corregirla a más tardar el 12 de septiembre de 2026 en virtud de la BOD 26-04, al tiempo que siguen los requisitos de triaje forense de CISA.
La entrada del KEV marca la asociación con campañas de ransomware como desconocida. Ese campo no vincula la actividad de PivotC2 con el ransomware, pero tampoco excluye ese uso.
CISA ordena a las organizaciones afectadas aplicar las mitigaciones del fabricante, evaluar la exposición a internet de cada activo y seguir la guía BOD 26-04 correspondiente para servicios en la nube. Si no hay ninguna mitigación disponible, la medida obligatoria es interrumpir el uso del producto afectado.
Aunque el plazo vinculante se aplica a las agencias federales de Estados Unidos, las organizaciones privadas se enfrentan a la misma vía de explotación. Los dispositivos Fortinet expuestos a internet deberían recibir la máxima prioridad, seguidos de los sistemas accesibles desde redes no confiables o de socios.
Primero parchear, después investigar un posible compromiso
Los administradores deberían inventariar de inmediato las implementaciones de FortiOS, FortiSwitchManager y FortiSASE, incluidos los dispositivos que podrían no aparecer en las plataformas estándar de gestión de endpoints. Cada activo identificado debería comprobarse con los rangos vulnerables y actualizarse siguiendo las instrucciones de Fortinet.
Parchear por sí solo no puede establecer que un dispositivo expuesto anteriormente esté limpio. Las organizaciones deberían realizar un triaje forense en los sistemas que estaban accesibles mientras eran vulnerables, especialmente cuando se observen cambios de configuración, procesos inexplicados, actividad de tunelización o escaneos internos inusuales.
No se han revelado hashes, dominios, direcciones IP, rutas de archivo, nombres de proceso ni firmas de red de PivotC2. Tampoco hay disponible por el momento ninguna solución provisional específica. Por tanto, el nombre del malware y su comportamiento comunicado son las únicas pistas públicas de detección.
Los defensores deberían conservar los registros relevantes del dispositivo antes de actualizar, cuando sea operativamente posible, revisar el historial administrativo y de configuración y examinar la telemetría de red circundante en busca de conexiones salientes inesperadas o escaneos originados en dispositivos Fortinet. Cualquier indicio de acceso a una shell, recolección no autorizada de configuraciones o retransmisión de tráfico debería activar una respuesta de incidentes más amplia.
Cuando no se pueda instalar una versión corregida compatible, las organizaciones deberían aplicar la mitigación documentada de Fortinet. Si no existe ninguna, retirar el producto del servicio es la medida prescrita por CISA.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
- fuente primariaCISA
- SecurityWeek
CVE tratadas en este artículo
- CVE-2026-20079Crítica10.0A vulnerability in the web interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to bypass authentication and execute script files on an affected device to obtain root access to the underlying operating system. This vulnerability
- CVE-2026-75650Crítica10.0Adobe Commerce is affected by an Improper Neutralization of Special Elements Used in a Template Engine vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue do
- CVE-2026-86218Crítica9.8N-central is vulnerable to a pre-auth remote code execution This issue affects N-central: before 2026.3.1.14.
- CVE-2026-87491Alta8.8Out of bounds write in V8 in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page. (Chromium security severity: Medium)
- CVE-2025-25249Alta8.1A heap-based buffer overflow vulnerability in Fortinet FortiOS 7.6.0 through 7.6.3, FortiOS 7.4.0 through 7.4.8, FortiOS 7.2.0 through 7.2.11, FortiOS 7.0.0 through 7.0.17, FortiOS 6.4 all versions, FortiSwitchManager 7.2.0 through 7.2.6, FortiSwitchManager 7.0.0 through 7.0.5 allows attacker to exe
- CVE-2026-81963Alta7.8Improper link resolution before file access ('link following') in Windows Update Stack allows an authorized attacker to elevate privileges locally.
- CVE-2026-85880Alta7.8Heap-based buffer overflow in Windows ALPC allows an authorized attacker to elevate privileges locally.
- CVE-2026-19490Vulnerability in NetScaler ADC and NetScaler Gateway. This issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21.
