Vulnerabilitats
Una vulnerabilitat de FortiGate corregida al gener s'està explotant per instal·lar un accés remot
La CISA ha afegit al seu catàleg de vulnerabilitats explotades una errada de FortiOS que Fortinet va corregir al gener. Segons SOCRadar, s'utilitza des del juliol per instal·lar PivotC2, una porta del darrere al mateix tallafocs. Si la teva empresa té un FortiGate, la pregunta és senzilla: està actualitzat?
Fortinet — Fabricant del producte afectat (FortiOS i FortiSwitchManager)

En 30 segons
- L'errada (CVE-2025-25249) afecta FortiOS i FortiSwitchManager i permet a un atacant sense credencials executar codi a l'equip. Fortinet la va corregir el gener de 2026.
- La CISA la va afegir el 9 de setembre al seu catàleg de vulnerabilitats explotades activament.
- Segons SOCRadar, citada per SecurityWeek, s'explota com a mínim des del juliol per instal·lar PivotC2, una porta del darrere que dona accés remot al tallafocs. 178 equips infectats; els atacs es van dirigir sobretot contra els EUA.
- La branca FortiOS 6.4 no té correcció: cal migrar a una versió amb suport.
M'afecta?
T'afecta si la teva empresa té un tallafocs FortiGate (o commutadors gestionats amb FortiSwitchManager) i no s'ha actualitzat a una versió corregida des del gener. En moltes pimes el tallafocs el va instal·lar el proveïdor d'informàtica fa anys i ningú no sap quina versió té: si és el teu cas, aquesta setmana toca preguntar-ho. No hi ha víctimes espanyoles confirmades.
Què ha passat
El 9 de setembre de 2026, l'agència de ciberseguretat dels Estats Units (CISA) va incloure la vulnerabilitat CVE-2025-25249 al seu catàleg de vulnerabilitats explotades activament (KEV). És una errada de desbordament de memòria en un component de FortiOS —el sistema operatiu dels tallafocs FortiGate— i de FortiSwitchManager.
Fortinet la descriu així al seu avís: la vulnerabilitat «pot permetre a un atacant remot no autenticat executar codi o ordres arbitràries mitjançant peticions especialment dissenyades». El fabricant en va publicar la correcció el 13 de gener de 2026.
L'endemà de la decisió de la CISA, SecurityWeek va recollir l'anàlisi de l'empresa de seguretat SOCRadar: l'errada s'està fent servir com a mínim des del juliol de 2026 per instal·lar PivotC2, una porta del darrere dissenyada per a FortiGate que dona als atacants accés remot a l'equip i els permet canalitzar trànsit, escanejar la xarxa interna i extreure la configuració del tallafocs.
Què sabem
- Versions afectades (segons Fortinet): FortiOS 7.6.0–7.6.3, 7.4.0–7.4.8, 7.2.0–7.2.11, 7.0.0–7.0.17 i tota la branca 6.4, a més de FortiSwitchManager 7.2.0–7.2.6 i 7.0.0–7.0.5.
- Versions corregides: FortiOS 7.6.4, 7.4.9, 7.2.12 o 7.0.18 (o superiors), i FortiSwitchManager 7.2.7 o 7.0.6 (o superiors). La branca 6.4 no té correcció.
- Gravetat: Fortinet li assigna una puntuació CVSS de 7,4 i assenyala que les proteccions de memòria del sistema fan l'explotació més complexa. No és impossible: la CISA la considera explotada.
- Abast conegut: segons SOCRadar, citada per SecurityWeek, 178 equips infectats amb PivotC2 en atacs dirigits sobretot contra entitats dels Estats Units, amb almenys dues intrusions que van acabar en robatori de dades. SOCRadar atribueix els atacs a un grup cibercriminal de parla russa i creu que PivotC2 es va desenvolupar probablement amb ajuda d'IA.
Què no sabem encara
- Quants equips s'han atacat. SecurityWeek parla de «més de 30.000» adreces IP atacades; altres cobertures del mateix informe donen una xifra deu vegades menor. L'informe original de SOCRadar no s'ha pogut consultar, així que no donem per bona cap de les dues.
- Si hi ha víctimes a Espanya. No n'hi ha cap de confirmada.
- L'avís de Fortinet, en la versió que hem consultat, encara no marca la vulnerabilitat com a explotada, tot i que la CISA sí que ho fa.
Per què importa
El tallafocs és la porta d'entrada de la xarxa de l'empresa. Un atacant que controla el tallafocs no necessita enganyar ningú amb un correu: ja és dins, al punt per on passa tot el trànsit.
I hi ha un detall que es repeteix en gairebé tots els atacs d'aquest tipus: la correcció existia des de feia mesos. El problema no és que no hi hagués pedaç, sinó que molts equips no es van actualitzar.
Què significa per a una pime
FortiGate és un dels tallafocs més habituals en empreses petites i mitjanes, i sol arribar de la mà del proveïdor d'informàtica. A la pràctica, això vol dir que en moltes pimes:
- ningú de l'empresa no sap quina versió de FortiOS té el tallafocs;
- no està clar qui és responsable d'actualitzar-lo;
- l'equip pot fer anys que funciona «sense donar problemes», que és just el que el fa invisible.
Res d'això requereix coneixements tècnics per resoldre's. Requereix fer les preguntes adequades.
Què hauria de fer la teva empresa aquesta setmana
- Pregunta al teu proveïdor d'informàtica si teniu FortiGate o FortiSwitchManager i en quina versió estan. Si no és una de les versions corregides, demana'n l'actualització.
- Si la resposta és «FortiOS 6.4», no hi ha pedaç: demana un pla de migració a una versió amb suport.
- Si no es pot actualitzar immediatament, Fortinet indica una mesura temporal que el teu proveïdor sabrà aplicar: retirar l'accés «fabric» de les interfícies o bloquejar els ports 5246 a 5249 amb una política local.
- Demana que revisin si hi ha senyals d'intrusió. L'errada s'explota des del juliol: actualitzar ara tanca la porta, però no expulsa qui ja hagués entrat.
- Deixa per escrit qui s'encarrega d'actualitzar el tallafocs i amb quina freqüència. Si ningú no ho té assignat, ningú no ho fa.
Si no tens clar quins equips de la teva empresa estan exposats a internet, comença per aquí: és exactament el que revisa una auditoria de ciberseguretat.
Fonts
- Fortinet PSIRT — avís FG-IR-25-084 (CVE-2025-25249), publicat el 13 de gener de 2026 i actualitzat el 23 de febrer de 2026Font primària
- CISA — incorporació de quatre vulnerabilitats al catàleg KEV (9 de setembre de 2026)Font primària
- SecurityWeek — «Fortinet Code Execution Flaw Exploited in PivotC2 RAT Attacks» (Ionut Arghire, 10 de setembre de 2026)
Redacció de Defentria. L'equip de Defentria selecciona notícies de ciberseguretat a partir de fonts primàries (CERT, organismes oficials i fabricants) i explica què signifiquen per a una pime espanyola i què cal fer al respecte.