Η Fortinet αντιμετωπίζει ενεργή εκμετάλλευση της κρίσιμης CVE-2025-25249 σε συσκευή FortiGate και FortiSwitchManager. Η ευπάθεια επιτρέπει σε απομακρυσμένο, μη πιστοποιημένο επιτιθέμενο να εκτελέσει αυθαίρετες εντολές, ενώ νέα εκστρατεία εγκαθιστά το PivotC2 για έλεγχο και κλοπή διαπιστευτηρίων.

Η έρευνα της SOCRadar, την οποία επικαλούνται νεότερες αναφορές, αποδίδει με υψηλή βεβαιότητα την εκστρατεία σε ενεργή εκμετάλλευση της CVE-2025-25249. Οι ερευνητές αναφέρουν περισσότερες από 30.000 στοχευμένες διευθύνσεις IP και 178 συσκευές που μολύνθηκαν με το PivotC2.
Δείτε επίσης: Η νέα πλατφόρμα FortiGate της Fortinet συνδυάζει τεχνολογίες firewall
Πώς λειτουργεί η CVE-2025-25249 στη συσκευή FortiGate
Η ευάλωτη συσκευή FortiGate εκθέτει την CVE-2025-25249, μια υπερχείλιση σωρού στη διεργασία cw_acd του FortiOS και του FortiSwitchManager. Η υπηρεσία σχετίζεται με το CAPWAP, το πρωτόκολλο που χρησιμοποιείται για τη διαχείριση ασύρματων σημείων πρόσβασης, και μπορεί να ακούει στη θύρα UDP 5246.
Ένα ειδικά διαμορφωμένο πακέτο μπορεί να προκαλέσει καταστροφή μνήμης και να οδηγήσει σε εκτέλεση αυθαίρετου κώδικα. Δεν απαιτείται λογαριασμός ή προηγούμενη σύνδεση, επομένως η έκθεση είναι ιδιαίτερα σοβαρή όταν η υπηρεσία είναι προσβάσιμη από μη αξιόπιστα δίκτυα.
Η καταχώριση του NVD αποδίδει στην ευπάθεια βαθμολογία CVSS 9.8, ενώ η Fortinet τη συνδέει με τις επηρεαζόμενες εκδόσεις FortiOS 6.4 έως 7.6.3 και FortiSwitchManager 7.0.x και 7.2.x. Η εκστρατεία που περιγράφεται αφορά ειδικά τη συσκευή FortiGate, χωρίς αυτό να μειώνει τον κίνδυνο για τα υπόλοιπα προϊόντα.

Το PivotC2 μετατρέπει το FortiGate σε σημείο εισόδου
Μετά την εκμετάλλευση, οι ερευνητές παρατήρησαν reverse shell και ένα σύντομο JavaScript πρόγραμμα που εκτελείται μέσω Node.js. Το πρόγραμμα κατεβάζει το επόμενο φορτίο, το αποκωδικοποιεί και το αποθηκεύει προσωρινά. Στην αλυσίδα εμφανίζεται και το αρχείο fortirun.bin, μαζί με αυτοματοποιημένα σενάρια σε Bash και Python.
Το PivotC2 είναι εργαλείο απομακρυσμένης πρόσβασης γραμμένο σε Node.js. Δημιουργεί εξερχόμενη κρυπτογραφημένη σύνδεση προς υποδομή ελέγχου, προσφέροντας κέλυφος εντολών, μεταφορά αρχείων, διοχέτευση SOCKS5 και HTTP, προώθηση θυρών και συλλογή πληροφοριών για τις διεπαφές και τις ρυθμίσεις του FortiGate.
Η αξία του PivotC2 για τους επιτιθέμενους δεν περιορίζεται στην αρχική πρόσβαση. Η εξερχόμενη σύνδεση προς τον διακομιστή ελέγχου επιτρέπει τη διατήρηση επικοινωνίας ακόμη και όταν οι εισερχόμενες συνδέσεις προς το δίκτυο είναι αυστηρά φιλτραρισμένες. Με τη διοχέτευση κίνησης, η παραβιασμένη συσκευή μπορεί να λειτουργήσει ως ενδιάμεσος σταθμός για εσωτερική αναγνώριση, πρόσβαση σε υπηρεσίες και μεταφορά αρχείων.
Η πιο επικίνδυνη λειτουργία αφορά τα προστατευμένα πεδία διαπιστευτηρίων με την ένδειξη ENC. Η ανάλυση της SOCRadar περιγράφει ρουτίνες αποκρυπτογράφησης AES-256-CBC και AES-128-GCM, οι οποίες μπορεί να αποκαλύψουν κλειδιά VPN, στοιχεία SSL-VPN, κωδικούς ασύρματων δικτύων και λογαριασμούς διαχειριστών.
Δείτε επίσης: Η CISA προειδοποιεί για το FortiBleed σε συσκευές FortiGate

Άμεσες ενέργειες για τους διαχειριστές
Η Fortinet έχει διαθέσει διορθώσεις για τους επηρεαζόμενους κλάδους: FortiOS 7.6.4, 7.4.9, 7.2.12, 7.0.18 και 6.4.17 ή νεότερα, καθώς και FortiSwitchManager 7.2.7 και 7.0.6 ή νεότερα. Οι διαχειριστές κάθε συσκευής FortiGate πρέπει να επιβεβαιώσουν την ακριβή έκδοση και να ακολουθήσουν την επίσημη συμβουλευτική FG-IR-25-084.
Η CISA πρόσθεσε την CVE-2025-25249 στον κατάλογο KEV με προθεσμία αποκατάστασης στις 12 Σεπτεμβρίου 2026. Μέχρι την ενημέρωση, περιορίστε την πρόσβαση CAPWAP και ττη UDP 5246 σε αξιόπιστες πηγές, χωρίς να θεωρείτε το μέτρο ισοδύναμο με την εγκατάσταση της διόρθωσης.
Αν υπάρχει υποψία παραβίασης, η τεχνική ομάδα του SecNews συνιστά απομόνωση της συσκευής, διατήρηση αρχείων καταγραφής και έλεγχο για απρόσμενες διεργασίες Node.js, το fortirun.bin, προσωρινά αρχεία και εξερχόμενες TLS συνδέσεις. Η απλή εγκατάσταση ενημέρωσης δεν αρκεί: πρέπει να ελεγχθούν οι ρυθμίσεις και να αλλαχθούν τα VPN, SSL-VPN, ασύρματα και διαχειριστικά διαπιστευτήρια.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: FortiBleed: Κλοπή διαπιστευτηρίων και κίνδυνοι για τα δίκτυα

Η CVE-2025-25249 δεν αποτελεί πλέον μόνο ζήτημα προληπτικής ενημέρωσης. Η αναφορά για PivotC2 δείχνει ότι ένα μια ευάλωτη συσκευή FortiGate μπορεί να χρησιμοποιηθεί ως βάση για πλευρική κίνηση και ανάκτηση μυστικών του οργανισμού. Η άμεση εφαρμογή των ενημερώσεων και ο έλεγχος πιθανής έκθεσης πρέπει να αντιμετωπιστούν ως επείγουσα προτεραιότητα.
