O Diário do Analista
Vol. 2 (abr. 2026)  |  Pp. 325–329  |  ISSN 3086-6103

Alerta: Vulnerabilidade antiga da Fortinet entra no KEV da CISA com exploração ativa

O CVE-2025-25249, uma falha de heap-based buffer overflow no daemon cw_acd (CAPWAP) de produtos Fortinet (FortiOS, FortiSwitchManager e FortiSASE), foi adicionado ao catálogo KEV da CISA em 09/09/2026, após confirmação de exploração ativa com entrega do RAT PivotC2 em appliances FortiGate. A CISA estabeleceu prazo de correção até 12/09/2026 para agências federais dos EUA, sinalizando prioridade máxima para todos os gestores de vulnerabilidade.

Ficha técnica — CVE-2025-25249
CVE ID CVE-2025-25249
Fortinet PSIRT FG-IR-25-084
CWE CWE-122 (Heap-based Buffer Overflow) · CWE-787 (Out-of-bounds Write)
CVSS v3.1 (Fortinet) 7.3–7.4 (High) — Attack Complexity: High
CVSS v3.1 (NVD) 9.8 (Critical) — Attack Complexity: Low
EPSS (10/9/2026) ≈ 0,76% (0.00759)
KEV Sim — adicionado em 09/09/2026
Publicação do advisory 13/01/2026
Exploração ativa desde Julho de 2026 (confirmada pela SOCRadar)
Atribuição Grupo cibercriminoso russófono, motivado financeiramente (confiança alta, SOCRadar)

Nota sobre a divergência de CVSS: a Fortinet avalia o Attack Complexity como High (exploração depende de modelos e builds específicos), resultando em score 7.3–7.4. O NVD avalia como Low, elevando o score a 9.8. Na prática, a maioria dos scanners de vulnerabilidade puxa o score do NVD. O EPSS de ≈0,76% é baixo, o que pode parecer contraintuitivo dado o KEV, mas o EPSS mede a probabilidade genérica de exploração nos próximos 30 dias e não substitui o sinal de exploração confirmada do catálogo KEV.


Por que este alerta agora?

Embora a CVE tenha sido publicada em 13/01/2026 (com patches já disponíveis desde meados de 2025), a adição ao KEV em 09/09/2026 reflete a confirmação oficial de exploração em produção, documentada pelo relatório da SOCRadar publicado em 08/09/2026. Os builds corrigidos foram liberados entre agosto de 2025 (FortiOS 7.6.4) e novembro de 2025 (FortiOS 7.0.18) — ou seja, 5 a 9 meses antes da divulgação pública. Organizações que praticam “patch on release” proativo poderiam já estar protegidas há mais de um ano.


Escala da campanha

Segundo a SOCRadar Threat Research Unit (STRU), os atores alvejaram mais de 30.000 endereços IP de FortiGate, resultando na infecção confirmada de 178 dispositivos com o RAT PivotC2. Dois comprometimentos completos de rede foram confirmados nos Estados Unidos, com exfiltração de dados para buckets S3 (Wasabi) controlados pelos atacantes. A maioria das infecções está concentrada nos EUA, seguidos por Chile, Colômbia e Reino Unido. O tooling de exploit recuperado contém perfis de offset para 13 modelos FortiGate e 2 modelos FortiAP, todos rodando FortiOS 7.4.0 a 7.4.8, o que concentra a exposição imediata in-the-wild nesse range — embora todas as versões listadas sejam tecnicamente vulneráveis.


Impacto e vetor de ataque

  • Tipo: Heap-based buffer overflow (CWE-122 / CWE-787) permitindo RCE sem autenticação.
  • Componente: Daemon cw_acd (CAPWAP), que escuta na porta UDP 5246 (CAPWAP Control).
  • Produtos afetados:
    • FortiOS: 7.6.0–7.6.3; 7.4.0–7.4.8; 7.2.0–7.2.11; 7.0.0–7.0.17; 6.4 (todas as versões).
    • FortiSwitchManager: 7.2.0–7.2.6; 7.0.0–7.0.5.
    • FortiSASE: builds específicas (25.2.b; 25.1.a.2 e relacionadas).
  • Consequência observada: Comprometimento de FortiGate com instalação do PivotC2 (RAT em Node.js), tunelamento (SOCKS5/HTTP proxy, port forwarding), varredura de rede interna e roubo de credenciais (chaves VPN PSK, SSL-VPN, LDAP bind, contas admin) via decriptação automatizada de configurações FortiGate (AES-256-CBC com chave hardcoded e AES-128-GCM com chave do fsv_sync.dat).

O que fazer agora (prioridade alta)

1) Inventário e triagem imediata

Liste todos os dispositivos Fortinet e filtre pelas faixas afetadas. Priorize:

  • Appliances expostos à internet (interfaces WAN/DMZ com serviços de administração ou CAPWAP acessíveis).
  • Dispositivos com CAPWAP/fabric habilitado em interfaces externas.
  • Dispositivos rodando FortiOS 7.4.0–7.4.8 (faixa com exploit ativo confirmado).

2) Aplicação de patches (ação principal)

Atualize para as versões corrigidas (seguindo o upgrade path recomendado pela Fortinet):

  • FortiOS: 7.6.4+; 7.4.9+; 7.2.12+; 7.0.18+; ou migre de 6.4 para uma release fixa.
  • FortiSwitchManager: 7.2.7+ ou 7.0.6+.

Atenção: aplicar o patch previne exploração futura, mas não remove implantes já instalados (contas criadas, configurações alteradas ou frameworks como o PivotC2). Se houver qualquer indício de comprometimento, o appliance deve ser reconstruído a partir de imagem confiável.

Dica operacional: valide em laboratório e agende janelas de manutenção; em ambientes críticos, prepare rollback e backup de configuração antes da atualização.

3) Mitigação temporária (se não for possível patchar imediatamente)

Restrinja o acesso ao daemon CAPWAP com políticas local-in, permitindo apenas endereços confiáveis e bloqueando o restante nas portas UDP 5246–5249:

config firewall service custom
  edit "CAPWAP-CONTROL"
    set udp-portrange 5246-5249
  next
end

config firewall addrgrp
  edit "CAPWAP_DEVICES_IPs"
    set member "my_allowed_addresses"
  end
end

config firewall local-in-policy
  edit 1
    set intf "port1"
    set srcaddr "CAPWAP_DEVICES_IPs"
    set dstaddr "all"
    set service "CAPWAP-CONTROL"
    set schedule "always"
    set action accept
  next
  edit 2
    set intf "port1"
    set srcaddr "all"
    set dstaddr "all"
    set service "CAPWAP-CONTROL"
    set schedule "always"
    set action deny
  next
end

Alternativamente, remova o acesso fabric das interfaces externas:

config system interface
  edit "port1"
    set allowaccess ssh https
  next
end

4) Caça a indicadores de comprometimento (IOC)

Em dispositivos potencialmente expostos, execute os seguintes comandos via CLI FortiOS:

# Verificar sessões ativas para IPs de C2 conhecidos
diagnose sys session filter daddr 146.103.99.177
diagnose sys session list
diagnose sys session filter daddr 46.151.29.58
diagnose sys session list

# Inspecionar artefatos do PivotC2 no filesystem
fnsysctl ls -la /tmp/.i.js
fnsysctl ls -la /tmp/

# Verificar processos Node.js não autorizados
diagnose sys process list | grep node

Busque também:

  • Binário fortirun.bin e scripts temporários suspeitos.
  • Conexões TLS de saída anômalas (beacons C2).
  • Contas administrativas novas ou alterações em VPN/SSL-VPN.

Se houver indícios de comprometimento: assuma que todos os arquivos de configuração foram exfiltrados. Isole o equipamento, preserve logs, rotacione todas as credenciais (senhas admin, credenciais SSL-VPN, LDAP bind secrets, PSKs wireless e IPSec), e reconstrua o appliance a partir de imagem confiável antes de restaurar configuração validada.

Indicadores de comprometimento (IOC)

Indicadores de rede

Tipo Indicador Descrição
IP 146.103.99[.]177 Nó PivotC2 (stager e C2)
IP 46.151.29[.]58 Nó PivotC2
IP:Porta 45.138.16[.]182:9130 Bridge obfs4proxy (Tor)
IP:Porta 89.217.174[.]207:9001 Bridge obfs4proxy (Tor)

Indicadores de host (hashes SHA-256)

Hash SHA-256 Artefato
2d338ffc8cc80293575c6800c059e33eb41e967907c20ba7687b2231c50837db fortirun.bin — exploit CVE-2025-25249
cc7f0660d56405cbdff157033d3e35305f063e62efaff6501d11e6a34e7bd151 payload.js — stager PivotC2
eb4d8aab4e687839c5478a7a3819b0a7a857555ed50fc159c026e99764a0c8a0 payload2.js — stager PivotC2
fe7da807a2b37a2bbd8c27830a9acc0d86ad8128f38489c493873c7e410c0408 payload_new.js — stager PivotC2
d99fa14f5e7dfe17e437f167f3f9550ebeda496960710dde81d41748bd7749e4 PivotC2 client (decoded) em 46.151.29[.]58:8443
005e6014fb8fd47249691756f5af3b3d53bfae82df88a71277e53e13fe94cb9f PivotC2 client (encoded) em 46.151.29[.]58:8443
550f99193f9e90d93b70af1ab050a2d44f1830259ea165568dafc518e761c589 PivotC2 client (decoded) em 146.103.99[.]177:8443
08fa6abac9c132deff4f120a7fcfe5bf17c797b87dbbc3f261d5cf0c077c0a2e PivotC2 client (encoded) em 146.103.99[.]177:8443
a9bea5f89984d47dd60216b0a0b064e8c7e8057e0c10509faa4a2d8d641eb73b PivotC2 client (decoded) em 146.103.99[.]177:9443
1bf2c5976f2abbe147ae7be140ed69af2c25092f563786400aecd0231229be19 PivotC2 client (encoded) em 146.103.99[.]177:8443
c25a27b506fbae62010caf2abff699df5c94d29f056fa7ccfb5f3170d917c8cb run.ps1 — script de process injection
d4911736986cf8affb29106fb8e8b74e00e52d5f762dce9025f2cfe431cf2140 payload.b64 — payload injetado

Referências

Tags: , , , , , , .

Categorias: Alerta, CVE, Firewall, FortiGate, Fortinet, FortiOS, FortiSASE, KEV.