Joan eduki nagusira
Defentria

Ahultasunak

Urtarrilean zuzendutako FortiGate ahultasun bat ustiatzen ari dira urruneko sarbide bat instalatzeko

CISAk ustiatutako ahultasunen katalogoan sartu du Fortinetek urtarrilean zuzendu zuen FortiOSeko akats bat. SOCRadarren arabera, uztailetik erabiltzen da PivotC2 instalatzeko, suebakian bertan dagoen atzeko ate bat. Zure enpresak FortiGate bat badu, galdera erraza da: eguneratuta al dago?

Egilea: Defentriaren erredakzioaArgitaratua: 3 min irakurtzeko

Fortinet — Kaltetutako produktuaren fabrikatzailea (FortiOS eta FortiSwitchManager)

Sare-konexioen panela, dozenaka zuntz-kable horirekin modu ordenatuan konektatuta
Irudia: Albert Stoynov Unsplash-en (Unsplash lizentzia)

30 segundotan

  • Akatsak (CVE-2025-25249) FortiOSi eta FortiSwitchManagerri eragiten die, eta kredentzialik gabeko erasotzaile bati ekipoan kodea exekutatzeko aukera ematen dio. Fortinetek 2026ko urtarrilean zuzendu zuen.
  • CISAk irailaren 9an gehitu zuen aktiboki ustiatutako ahultasunen katalogora.
  • SOCRadarren arabera (SecurityWeek-ek aipatua), gutxienez uztailetik ustiatzen da PivotC2 instalatzeko, suebakira urruneko sarbidea ematen duen atzeko ate bat. 178 ekipo kutsatuta; erasoak batez ere AEBren aurka zuzendu ziren.
  • FortiOS 6.4 adarrak ez du zuzenketarik: euskarria duen bertsio batera migratu behar da.

Eragiten al dit?

Bai, zure enpresak FortiGate suebaki bat (edo FortiSwitchManagerrekin kudeatutako etengailuak) badu eta urtarriletik ez bada bertsio zuzendu batera eguneratu. ETE askotan informatika-hornitzaileak instalatu zuen suebakia duela urte batzuk, eta inork ez daki zer bertsio duen: hori bada zure kasua, aste honetan galdetu beharra dago. Ez dago biktima espainiar baieztaturik.

Zer gertatu da

2026ko irailaren 9an, Estatu Batuetako zibersegurtasun agentziak (CISA) CVE-2025-25249 ahultasuna sartu zuen aktiboki ustiatutako ahultasunen katalogoan (KEV). FortiOSen —FortiGate suebakien sistema eragilearen— eta FortiSwitchManagerren osagai bateko memoria-gainezkatze akats bat da.

Fortinetek honela deskribatzen du bere abisuan: ahultasunak «autentifikatu gabeko urruneko erasotzaile bati kode edo komando arbitrarioak exekutatzeko aukera eman diezaioke, berariaz diseinatutako eskaeren bidez». Fabrikatzaileak 2026ko urtarrilaren 13an argitaratu zuen zuzenketa.

CISAren erabakiaren biharamunean, SecurityWeek-ek SOCRadar segurtasun-enpresaren analisia jaso zuen: akatsa gutxienez 2026ko uztailetik erabiltzen ari dira PivotC2 instalatzeko. FortiGaterako diseinatutako atzeko ate bat da, eta erasotzaileei ekiporako urruneko sarbidea ematen die, bai eta trafikoa bideratzeko, barne-sarea eskaneatzeko eta suebakiaren konfigurazioa ateratzeko aukera ere.

Zer dakigu

  • Kaltetutako bertsioak (Fortinetek dioenez): FortiOS 7.6.0–7.6.3, 7.4.0–7.4.8, 7.2.0–7.2.11, 7.0.0–7.0.17 eta 6.4 adar osoa, baita FortiSwitchManager 7.2.0–7.2.6 eta 7.0.0–7.0.5 ere.
  • Bertsio zuzenduak: FortiOS 7.6.4, 7.4.9, 7.2.12 edo 7.0.18 (edo berriagoak), eta FortiSwitchManager 7.2.7 edo 7.0.6 (edo berriagoak). 6.4 adarrak ez du zuzenketarik.
  • Larritasuna: Fortinetek 7,4ko CVSS puntuazioa eman dio, eta adierazi du sistemaren memoria-babesek ustiapena konplexuagoa egiten dutela. Ez da ezinezkoa: CISAk ustiatutzat jotzen du.
  • Irismen ezaguna: SOCRadarren arabera (SecurityWeek-ek aipatua), 178 ekipo kutsatu dira PivotC2rekin, batez ere Estatu Batuetako erakundeen aurkako erasoetan, eta gutxienez bi intrusio datu-lapurretan amaitu ziren. SOCRadarrek errusiera hitz egiten duen talde ziberkriminal bati egozten dizkio erasoak, eta uste du PivotC2 AAren laguntzaz garatu zela ziurrenik.

Zer ez dakigu oraindik

  • Zenbat ekipo erasotu diren. SecurityWeek-ek «30.000 baino gehiago» IP helbide erasotu direla dio; txosten beraren beste albiste batzuek hamar aldiz txikiagoa den zifra ematen dute. Ezin izan da SOCRadarren jatorrizko txostena kontsultatu; beraz, ez dugu bietako bat ere ontzat ematen.
  • Espainian biktimarik dagoen. Ez dago bat ere baieztaturik.
  • Fortineten abisuak, kontsultatu dugun bertsioan, oraindik ez du ahultasuna ustiatutzat markatzen, CISAk hala egiten duen arren.

Zergatik da garrantzitsua

Suebakia enpresaren sarearen sarrera-atea da. Suebakia kontrolatzen duen erasotzaile batek ez du inor engainatu beharrik mezu batekin: barruan dago jada, trafiko guztia igarotzen den puntuan.

Eta mota honetako eraso ia guztietan errepikatzen den xehetasun bat dago: zuzenketa hilabete batzuk lehenagotik zegoen. Arazoa ez da adabakirik ez zegoela, baizik eta ekipo asko ez zirela eguneratu.

Zer esan nahi du ETE batentzat

FortiGate enpresa txiki eta ertainetako suebaki ohikoenetako bat da, eta informatika-hornitzailearen eskutik iritsi ohi da. Praktikan, horrek esan nahi du ETE askotan:

  • enpresako inork ez dakiela suebakiak FortiOSen zer bertsio duen;
  • ez dagoela argi nor den eguneratzeaz arduratzen dena;
  • ekipoak urteak daramatzakeela «arazorik eman gabe» funtzionatzen, eta horixe da, hain zuzen, ikusezin bihurtzen duena.

Horietako batek ere ez du ezagutza teknikorik behar konpontzeko. Galdera egokiak egitea behar du.

Zer egin beharko luke zure enpresak aste honetan

  1. Galdetu zure informatika-hornitzaileari FortiGate edo FortiSwitchManager baduzuen eta zer bertsiotan dauden. Bertsio zuzenduetako bat ez bada, eskatu eguneratzea.
  2. Erantzuna «FortiOS 6.4» bada, ez dago adabakirik: eskatu euskarria duen bertsio batera migratzeko plan bat.
  3. Berehala eguneratu ezin bada, Fortinetek aldi baterako neurri bat adierazten du, zure hornitzaileak aplikatzen jakingo duena: interfazeetatik «fabric» sarbidea kentzea edo 5246tik 5249ra bitarteko atakak tokiko politika batekin blokeatzea.
  4. Eskatu intrusio-seinalerik dagoen berrikusteko. Akatsa uztailetik ustiatzen ari dira: orain eguneratzeak atea ixten du, baina ez du kanporatzen lehendik sartuta zegoena.
  5. Utzi idatziz nor arduratzen den suebakia eguneratzeaz eta zer maiztasunekin. Inori esleituta ez badago, inork ez du egiten.

Zure enpresako zein ekipo dauden internetera agerian argi ez baduzu, hasi hortik: hori da, hain zuzen, zibersegurtasun-auditoria batek berrikusten duena.

Iturriak

  1. Fortinet PSIRT — FG-IR-25-084 abisua (CVE-2025-25249), 2026ko urtarrilaren 13an argitaratua eta 2026ko otsailaren 23an eguneratuaLehen mailako iturria
  2. CISA — lau ahultasun KEV katalogora gehitzea (2026ko irailaren 9a)Lehen mailako iturria
  3. SecurityWeek — «Fortinet Code Execution Flaw Exploited in PivotC2 RAT Attacks» (Ionut Arghire, 2026ko irailaren 10a)

Defentriaren erredakzioa. Defentriaren taldeak lehen mailako iturrietatik (CERTak, erakunde ofizialak eta fabrikatzaileak) aukeratzen ditu zibersegurtasun albisteak, eta Espainiako ETE batentzat zer esan nahi duten eta horren aurrean zer egin azaltzen du.