Vol. 2 (abr. 2026) | Pp. 325–329 | ISSN 3086-6103
Alerta: Vulnerabilidade antiga da Fortinet entra no KEV da CISA com exploração ativa
O CVE-2025-25249, uma falha de heap-based buffer overflow no daemon cw_acd (CAPWAP) de produtos Fortinet (FortiOS, FortiSwitchManager e FortiSASE), foi adicionado ao catálogo KEV da CISA em 09/09/2026, após confirmação de exploração ativa com entrega do RAT PivotC2 em appliances FortiGate. A CISA estabeleceu prazo de correção até 12/09/2026 para agências federais dos EUA, sinalizando prioridade máxima para todos os gestores de vulnerabilidade.
| CVE ID | CVE-2025-25249 |
| Fortinet PSIRT | FG-IR-25-084 |
| CWE | CWE-122 (Heap-based Buffer Overflow) · CWE-787 (Out-of-bounds Write) |
| CVSS v3.1 (Fortinet) | 7.3–7.4 (High) — Attack Complexity: High |
| CVSS v3.1 (NVD) | 9.8 (Critical) — Attack Complexity: Low |
| EPSS (10/9/2026) | ≈ 0,76% (0.00759) |
| KEV | Sim — adicionado em 09/09/2026 |
| Publicação do advisory | 13/01/2026 |
| Exploração ativa desde | Julho de 2026 (confirmada pela SOCRadar) |
| Atribuição | Grupo cibercriminoso russófono, motivado financeiramente (confiança alta, SOCRadar) |
Nota sobre a divergência de CVSS: a Fortinet avalia o Attack Complexity como High (exploração depende de modelos e builds específicos), resultando em score 7.3–7.4. O NVD avalia como Low, elevando o score a 9.8. Na prática, a maioria dos scanners de vulnerabilidade puxa o score do NVD. O EPSS de ≈0,76% é baixo, o que pode parecer contraintuitivo dado o KEV, mas o EPSS mede a probabilidade genérica de exploração nos próximos 30 dias e não substitui o sinal de exploração confirmada do catálogo KEV.
Por que este alerta agora?
Embora a CVE tenha sido publicada em 13/01/2026 (com patches já disponíveis desde meados de 2025), a adição ao KEV em 09/09/2026 reflete a confirmação oficial de exploração em produção, documentada pelo relatório da SOCRadar publicado em 08/09/2026. Os builds corrigidos foram liberados entre agosto de 2025 (FortiOS 7.6.4) e novembro de 2025 (FortiOS 7.0.18) — ou seja, 5 a 9 meses antes da divulgação pública. Organizações que praticam “patch on release” proativo poderiam já estar protegidas há mais de um ano.
Escala da campanha
Segundo a SOCRadar Threat Research Unit (STRU), os atores alvejaram mais de 30.000 endereços IP de FortiGate, resultando na infecção confirmada de 178 dispositivos com o RAT PivotC2. Dois comprometimentos completos de rede foram confirmados nos Estados Unidos, com exfiltração de dados para buckets S3 (Wasabi) controlados pelos atacantes. A maioria das infecções está concentrada nos EUA, seguidos por Chile, Colômbia e Reino Unido. O tooling de exploit recuperado contém perfis de offset para 13 modelos FortiGate e 2 modelos FortiAP, todos rodando FortiOS 7.4.0 a 7.4.8, o que concentra a exposição imediata in-the-wild nesse range — embora todas as versões listadas sejam tecnicamente vulneráveis.
Impacto e vetor de ataque
- Tipo: Heap-based buffer overflow (CWE-122 / CWE-787) permitindo RCE sem autenticação.
- Componente: Daemon
cw_acd(CAPWAP), que escuta na porta UDP 5246 (CAPWAP Control). - Produtos afetados:
- FortiOS: 7.6.0–7.6.3; 7.4.0–7.4.8; 7.2.0–7.2.11; 7.0.0–7.0.17; 6.4 (todas as versões).
- FortiSwitchManager: 7.2.0–7.2.6; 7.0.0–7.0.5.
- FortiSASE: builds específicas (25.2.b; 25.1.a.2 e relacionadas).
- Consequência observada: Comprometimento de FortiGate com instalação do PivotC2 (RAT em Node.js), tunelamento (SOCKS5/HTTP proxy, port forwarding), varredura de rede interna e roubo de credenciais (chaves VPN PSK, SSL-VPN, LDAP bind, contas admin) via decriptação automatizada de configurações FortiGate (AES-256-CBC com chave hardcoded e AES-128-GCM com chave do
fsv_sync.dat).
O que fazer agora (prioridade alta)
1) Inventário e triagem imediata
Liste todos os dispositivos Fortinet e filtre pelas faixas afetadas. Priorize:
- Appliances expostos à internet (interfaces WAN/DMZ com serviços de administração ou CAPWAP acessíveis).
- Dispositivos com CAPWAP/fabric habilitado em interfaces externas.
- Dispositivos rodando FortiOS 7.4.0–7.4.8 (faixa com exploit ativo confirmado).
2) Aplicação de patches (ação principal)
Atualize para as versões corrigidas (seguindo o upgrade path recomendado pela Fortinet):
- FortiOS: 7.6.4+; 7.4.9+; 7.2.12+; 7.0.18+; ou migre de 6.4 para uma release fixa.
- FortiSwitchManager: 7.2.7+ ou 7.0.6+.
Atenção: aplicar o patch previne exploração futura, mas não remove implantes já instalados (contas criadas, configurações alteradas ou frameworks como o PivotC2). Se houver qualquer indício de comprometimento, o appliance deve ser reconstruído a partir de imagem confiável.
Dica operacional: valide em laboratório e agende janelas de manutenção; em ambientes críticos, prepare rollback e backup de configuração antes da atualização.
3) Mitigação temporária (se não for possível patchar imediatamente)
Restrinja o acesso ao daemon CAPWAP com políticas local-in, permitindo apenas endereços confiáveis e bloqueando o restante nas portas UDP 5246–5249:
config firewall service custom
edit "CAPWAP-CONTROL"
set udp-portrange 5246-5249
next
end
config firewall addrgrp
edit "CAPWAP_DEVICES_IPs"
set member "my_allowed_addresses"
end
end
config firewall local-in-policy
edit 1
set intf "port1"
set srcaddr "CAPWAP_DEVICES_IPs"
set dstaddr "all"
set service "CAPWAP-CONTROL"
set schedule "always"
set action accept
next
edit 2
set intf "port1"
set srcaddr "all"
set dstaddr "all"
set service "CAPWAP-CONTROL"
set schedule "always"
set action deny
next
end
Alternativamente, remova o acesso fabric das interfaces externas:
config system interface
edit "port1"
set allowaccess ssh https
next
end
4) Caça a indicadores de comprometimento (IOC)
Em dispositivos potencialmente expostos, execute os seguintes comandos via CLI FortiOS:
# Verificar sessões ativas para IPs de C2 conhecidos
diagnose sys session filter daddr 146.103.99.177
diagnose sys session list
diagnose sys session filter daddr 46.151.29.58
diagnose sys session list
# Inspecionar artefatos do PivotC2 no filesystem
fnsysctl ls -la /tmp/.i.js
fnsysctl ls -la /tmp/
# Verificar processos Node.js não autorizados
diagnose sys process list | grep node
Busque também:
- Binário
fortirun.bine scripts temporários suspeitos. - Conexões TLS de saída anômalas (beacons C2).
- Contas administrativas novas ou alterações em VPN/SSL-VPN.
Se houver indícios de comprometimento: assuma que todos os arquivos de configuração foram exfiltrados. Isole o equipamento, preserve logs, rotacione todas as credenciais (senhas admin, credenciais SSL-VPN, LDAP bind secrets, PSKs wireless e IPSec), e reconstrua o appliance a partir de imagem confiável antes de restaurar configuração validada.
Indicadores de comprometimento (IOC)
Indicadores de rede
| Tipo | Indicador | Descrição |
|---|---|---|
| IP | 146.103.99[.]177 |
Nó PivotC2 (stager e C2) |
| IP | 46.151.29[.]58 |
Nó PivotC2 |
| IP:Porta | 45.138.16[.]182:9130 |
Bridge obfs4proxy (Tor) |
| IP:Porta | 89.217.174[.]207:9001 |
Bridge obfs4proxy (Tor) |
Indicadores de host (hashes SHA-256)
| Hash SHA-256 | Artefato |
|---|---|
2d338ffc8cc80293575c6800c059e33eb41e967907c20ba7687b2231c50837db |
fortirun.bin — exploit CVE-2025-25249 |
cc7f0660d56405cbdff157033d3e35305f063e62efaff6501d11e6a34e7bd151 |
payload.js — stager PivotC2 |
eb4d8aab4e687839c5478a7a3819b0a7a857555ed50fc159c026e99764a0c8a0 |
payload2.js — stager PivotC2 |
fe7da807a2b37a2bbd8c27830a9acc0d86ad8128f38489c493873c7e410c0408 |
payload_new.js — stager PivotC2 |
d99fa14f5e7dfe17e437f167f3f9550ebeda496960710dde81d41748bd7749e4 |
PivotC2 client (decoded) em 46.151.29[.]58:8443 |
005e6014fb8fd47249691756f5af3b3d53bfae82df88a71277e53e13fe94cb9f |
PivotC2 client (encoded) em 46.151.29[.]58:8443 |
550f99193f9e90d93b70af1ab050a2d44f1830259ea165568dafc518e761c589 |
PivotC2 client (decoded) em 146.103.99[.]177:8443 |
08fa6abac9c132deff4f120a7fcfe5bf17c797b87dbbc3f261d5cf0c077c0a2e |
PivotC2 client (encoded) em 146.103.99[.]177:8443 |
a9bea5f89984d47dd60216b0a0b064e8c7e8057e0c10509faa4a2d8d641eb73b |
PivotC2 client (decoded) em 146.103.99[.]177:9443 |
1bf2c5976f2abbe147ae7be140ed69af2c25092f563786400aecd0231229be19 |
PivotC2 client (encoded) em 146.103.99[.]177:8443 |
c25a27b506fbae62010caf2abff699df5c94d29f056fa7ccfb5f3170d917c8cb |
run.ps1 — script de process injection |
d4911736986cf8affb29106fb8e8b74e00e52d5f762dce9025f2cfe431cf2140 |
payload.b64 — payload injetado |
Referências
- Fortinet PSIRT (FG-IR-25-084): https://fortiguard.fortinet.com/psirt/FG-IR-25-084
- CISA KEV Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- CISA Alert (09/09/2026): https://www.cisa.gov/news-events/alerts/2026/09/09/cisa-adds-four-known-exploited-vulnerabilities-catalog
- BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk
- SOCRadar — PivotC2 Report: https://socradar.io/blog/cve-2025-25249-pivotc2-fortigate-rat/
- NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-25249