Ir ao contido principal
Defentria

Vulnerabilidades

Unha vulnerabilidade de FortiGate corrixida en xaneiro estase a explotar para instalar un acceso remoto

A CISA engadiu ao seu catálogo de vulnerabilidades explotadas un fallo de FortiOS que Fortinet corrixiu en xaneiro. Segundo SOCRadar, úsase desde xullo para instalar PivotC2, unha porta traseira na propia devasa. Se a túa empresa ten un FortiGate, a pregunta é sinxela: está actualizado?

Por Redacción de DefentriaPublicado o 3 min de lectura

Fortinet — Fabricante do produto afectado (FortiOS e FortiSwitchManager)

Panel de conexións de rede con decenas de cables de fibra amarelos conectados de forma ordenada
Imaxe: Albert Stoynov en Unsplash (Licenza de Unsplash)

En 30 segundos

  • O fallo (CVE-2025-25249) afecta a FortiOS e FortiSwitchManager e permite a un atacante sen credenciais executar código no equipo. Fortinet corrixiuno en xaneiro de 2026.
  • A CISA engadiuno o 9 de setembro ao seu catálogo de vulnerabilidades explotadas activamente.
  • Segundo SOCRadar, citada por SecurityWeek, explótase polo menos desde xullo para instalar PivotC2, unha porta traseira que dá acceso remoto á devasa. 178 equipos infectados; os ataques dirixíronse sobre todo contra os EUA.
  • A rama FortiOS 6.4 non ten corrección: hai que migrar a unha versión con soporte.

Afectame?

Afectache se a túa empresa ten unha devasa FortiGate (ou conmutadores xestionados con FortiSwitchManager) e non se actualizou a unha versión corrixida desde xaneiro. En moitas pemes a devasa instalouna o provedor de informática hai anos e ninguén sabe que versión ten: se é o teu caso, esta semana toca preguntalo. Non hai vítimas españolas confirmadas.

Que pasou

O 9 de setembro de 2026, a axencia de ciberseguridade dos Estados Unidos (CISA) incluíu a vulnerabilidade CVE-2025-25249 no seu catálogo de vulnerabilidades explotadas activamente (KEV). É un fallo de desbordamento de memoria nun compoñente de FortiOS —o sistema operativo das devasas FortiGate— e de FortiSwitchManager.

Fortinet descríbeo así no seu aviso: a vulnerabilidade «pode permitir que un atacante remoto non autenticado execute código ou comandos arbitrarios mediante peticións especialmente deseñadas». O fabricante publicou a corrección o 13 de xaneiro de 2026.

Un día despois da decisión da CISA, SecurityWeek recolleu a análise da empresa de seguridade SOCRadar: o fallo estase a usar polo menos desde xullo de 2026 para instalar PivotC2, unha porta traseira deseñada para FortiGate que lles dá aos atacantes acceso remoto ao equipo e lles permite canalizar tráfico, escanear a rede interna e extraer a configuración da devasa.

Que sabemos

  • Versións afectadas (segundo Fortinet): FortiOS 7.6.0–7.6.3, 7.4.0–7.4.8, 7.2.0–7.2.11, 7.0.0–7.0.17 e toda a rama 6.4, ademais de FortiSwitchManager 7.2.0–7.2.6 e 7.0.0–7.0.5.
  • Versións corrixidas: FortiOS 7.6.4, 7.4.9, 7.2.12 ou 7.0.18 (ou superiores), e FortiSwitchManager 7.2.7 ou 7.0.6 (ou superiores). A rama 6.4 non ten corrección.
  • Gravidade: Fortinet asígnalle unha puntuación CVSS de 7,4 e sinala que as proteccións de memoria do sistema fan a explotación máis complexa. Non é imposible: a CISA considéraa explotada.
  • Alcance coñecido: segundo SOCRadar, citada por SecurityWeek, 178 equipos infectados con PivotC2 en ataques dirixidos sobre todo contra entidades dos Estados Unidos, con polo menos dúas intrusións que remataron en roubo de datos. SOCRadar atribúe os ataques a un grupo cibercriminal de fala rusa e cre que PivotC2 se desenvolveu probablemente con axuda de IA.

Que non sabemos aínda

  • Cantos equipos se atacaron. SecurityWeek fala de «máis de 30.000» enderezos IP atacados; outras coberturas do mesmo informe dan unha cifra dez veces menor. Non se puido consultar o informe orixinal de SOCRadar, así que non damos por boa ningunha das dúas.
  • Se hai vítimas en España. Non hai ningunha confirmada.
  • O aviso de Fortinet, na versión que consultamos, aínda non marca a vulnerabilidade como explotada, aínda que a CISA si o fai.

Por que importa

A devasa é a porta de entrada da rede da empresa. Un atacante que controla a devasa non necesita enganar a ninguén cun correo: xa está dentro, no punto polo que pasa todo o tráfico.

E hai un detalle que se repite en case todos os ataques deste tipo: a corrección existía desde había meses. O problema non é que non houbese parche, senón que moitos equipos non se actualizaron.

Que significa para unha peme

FortiGate é unha das devasas máis habituais en empresas pequenas e medianas, e adoita chegar da man do provedor de informática. Na práctica, iso significa que en moitas pemes:

  • ninguén da empresa sabe que versión de FortiOS ten a devasa;
  • non está claro quen é responsable de actualizala;
  • o equipo pode levar anos funcionando «sen dar problemas», que é xusto o que o fai invisible.

Nada disto require coñecementos técnicos para resolverse. Require facer as preguntas axeitadas.

Que debería facer a túa empresa esta semana

  1. Pregúntalle ao teu provedor de informática se tedes FortiGate ou FortiSwitchManager e en que versión están. Se non é unha das versións corrixidas, pide a actualización.
  2. Se a resposta é «FortiOS 6.4», non hai parche: pide un plan de migración a unha versión con soporte.
  3. Se non se pode actualizar de inmediato, Fortinet indica unha medida temporal que o teu provedor saberá aplicar: retirar o acceso «fabric» das interfaces ou bloquear os portos 5246 a 5249 cunha política local.
  4. Pide que revisen se hai sinais de intrusión. O fallo explótase desde xullo: actualizar agora pecha a porta, pero non expulsa a quen xa entrase.
  5. Deixa por escrito quen se encarga de actualizar a devasa e con que frecuencia. Se ninguén o ten asignado, ninguén o fai.

Se non tes claro que equipos da túa empresa están expostos a internet, comeza por aí: é exactamente o que revisa unha auditoría de ciberseguridade.

Fontes

  1. Fortinet PSIRT — aviso FG-IR-25-084 (CVE-2025-25249), publicado o 13 de xaneiro de 2026 e actualizado o 23 de febreiro de 2026Fonte primaria
  2. CISA — incorporación de catro vulnerabilidades ao catálogo KEV (9 de setembro de 2026)Fonte primaria
  3. SecurityWeek — «Fortinet Code Execution Flaw Exploited in PivotC2 RAT Attacks» (Ionut Arghire, 10 de setembro de 2026)

Redacción de Defentria. O equipo de Defentria selecciona novas de ciberseguridade a partir de fontes primarias (CERT, organismos oficiais e fabricantes) e explica que significan para unha peme española e que facer ao respecto.