Volver a noticias
Ciberseguridad

Vulnerabilidad crítica de ejecución remota de código en FortiOS: CVE-2025-25249

Publicado el 9 de septiembre de 2026Por CERT RadicalCiberseguridad
Vulnerabilidad crítica de ejecución remota de código en FortiOS: CVE-2025-25249

CERT Radical informa sobre una campaña de explotación activa de CVE-2025-25249, una vulnerabilidad crítica presente en FortiOS y FortiSwitchManager que puede permitir a atacantes remotos no autenticados ejecutar código en dispositivos vulnerables mediante solicitudes especialmente manipuladas dirigidas al servicio CAPWAP Control, a través del puerto UDP/5246. La vulnerabilidad presenta una criticidad CVSS 9.8.

Una vez que los atacantes consiguen comprometer el dispositivo FortiGate, pueden desplegar un malware personalizado denominado PivotC2, diseñado para mantener comunicación con infraestructura de comando y control mediante conexiones TLS salientes. Esto permite operar desde el propio dispositivo comprometido sin depender necesariamente de conexiones entrantes hacia el firewall.

Un firewall comprometido puede convertirse en un punto de pivote

El riesgo va más allá del compromiso inicial del appliance. Según la información reportada, PivotC2 incorpora capacidades que pueden facilitar el acceso y movimiento dentro de la infraestructura afectada, entre ellas:

  • Shell interactiva remota.
  • Transferencia de archivos.
  • Proxy SOCKS5 y HTTP.
  • Port forwarding.
  • Recopilación de configuraciones del dispositivo.
  • Identificación de redes y subredes internas.
  • Escaneo de servicios internos.

Estas capacidades pueden convertir al FortiGate comprometido en un punto de pivote hacia otros activos de la red, facilitando actividades posteriores al acceso inicial.

Riesgo de exposición de credenciales

Uno de los aspectos más relevantes de la campaña es la posibilidad de recopilar configuraciones almacenadas en el appliance y extraer información contenida en campos protegidos mediante el formato ENC.

Entre la información potencialmente expuesta se encuentran credenciales administrativas, claves precompartidas de IPsec/VPN, credenciales de SSL-VPN, contraseñas inalámbricas, credenciales LDAP y datos relacionados con interfaces, redes y subredes internas.

Por esta razón, la aplicación del parche por sí sola puede no ser suficiente cuando existen evidencias de compromiso previo. En esos casos, las credenciales y secretos almacenados en el dispositivo deben considerarse potencialmente expuestos y requieren una revisión adicional.

Una campaña con alcance significativo

De acuerdo con el reporte proporcionado por SOCRadar y recogido por CERT Radical, los operadores realizaron actividades de exploración contra más de 30.000 dispositivos FortiGate y se identificaron 178 dispositivos comprometidos.

Los investigadores también reportaron intrusiones completas contra organizaciones estadounidenses, en las que se observaron actividades posteriores al compromiso, incluyendo movimiento lateral, robo de credenciales almacenadas en navegadores, abuso de servicios RDP, acceso a sistemas internos, exfiltración de información y extracción de buzones de Microsoft Exchange.

Versiones corregidas

CERT Radical recomienda actualizar los dispositivos a las versiones corregidas correspondientes a cada rama:

  • FortiOS 7.6.x: 7.6.4 o superior.
  • FortiOS 7.4.x: 7.4.9 o superior.
  • FortiOS 7.2.x: 7.2.12 o superior.
  • FortiOS 7.0.x: 7.0.18 o superior.
  • FortiSwitchManager 7.2.x: 7.2.7 o superior.
  • FortiSwitchManager 7.0.x: 7.0.6 o superior.

Indicadores de compromiso

Las organizaciones que mantengan dispositivos potencialmente vulnerables deben revisar posibles indicadores de compromiso, entre ellos:

  • Procesos Node.js inesperados o no autorizados.
  • Presencia del archivo /tmp/.i.js u otros archivos temporales sospechosos.
  • Conexiones TLS salientes inusuales desde el appliance.
  • Cambios no autorizados en la configuración.
  • Creación de usuarios administrativos no reconocidos.
  • Modificaciones inesperadas en configuraciones VPN.
  • Escaneos originados desde el FortiGate hacia redes internas.
  • Actividad no autorizada de proxy SOCKS5 o port forwarding.
  • Accesos posteriores desde el firewall hacia otros sistemas internos.

Recomendaciones de CERT Radical

Además de actualizar los dispositivos, CERT Radical recomienda identificar todos los FortiGate y FortiSwitchManager desplegados, verificar las versiones instaladas, restringir la exposición del servicio CAPWAP Control y revisar aquellos dispositivos que estuvieron expuestos antes de la actualización.

En caso de evidencia de compromiso, se recomienda considerar potencialmente expuestas las credenciales almacenadas, rotar las credenciales administrativas, claves precompartidas de IPsec, credenciales SSL-VPN y, cuando corresponda, credenciales LDAP. También se aconseja investigar posibles actividades de movimiento lateral y realizar acciones de Threat Hunting antes de considerar completamente recuperado el dispositivo.

La explotación activa de esta vulnerabilidad refuerza la importancia de mantener los dispositivos de seguridad actualizados y, especialmente, de verificar si existió un compromiso previo. La ciberseguridad no termina con la aplicación de un parche: la capacidad de detectar, responder y recuperar forma parte de una estrategia integral de ciber-resiliencia.


¿Necesitas ayuda para verificar si tus dispositivos estuvieron expuestos? Contacta a CERT Radical.