TĂĄmadĂłk egy korĂĄbban mĂĄr nyilvĂĄnossĂĄgra hozott Fortinet sĂ©rĂŒlĂ©kenysĂ©get hasznĂĄlnak ki FortiGate eszközök kompromittĂĄlĂĄsĂĄra, majd egy Ășjonnan azonosĂtott post-exploitation keretrendszer, a PivotC2 telepĂtĂ©sĂ©re.
A tĂĄmadĂĄsok közĂ©ppontjĂĄban a CVE-2025-25249 ĂĄll, amely a FortiOS, FortiSwitchManager Ă©s egyes FortiSASE verziĂłkat Ă©rintĆ heap-based buffer overflow sĂ©rĂŒlĂ©kenysĂ©g.
A hiba sikeres kihasznĂĄlĂĄsa lehetĆvĂ© teheti, hogy egy hitelesĂtĂ©s nĂ©lkĂŒli tĂĄvoli tĂĄmadĂł speciĂĄlisan kialakĂtott hĂĄlĂłzati csomagokkal tetszĆleges kĂłdot vagy parancsokat hajtson vĂ©gre a sĂ©rĂŒlĂ©keny eszközön.
A Fortinet mĂĄr 2026 januĂĄrjĂĄban kiadta a javĂtĂĄst, de a SOCRadar Threat Research Unit most nagy bizonyossĂĄggal valĂłs tĂĄmadĂĄsokhoz kapcsolta a sĂ©rĂŒlĂ©kenysĂ©get.
PivotC2: a tƱzfalból tåmadói platform lesz
A PivotC2 nem egyszerƱen egy hagyomånyos RAT, amely egy felhasznålói munkaållomåson fut.
A kutatĂłk szerint egy Node.js alapĂș post-exploitation Ă©s command-and-control keretrendszerrĆl van szĂł, amelyet kifejezetten kompromittĂĄlt FortiGate rendszerek kihasznĂĄlĂĄsĂĄra terveztek.
Ez azĂ©rt kĂŒlönösen veszĂ©lyes, mert a tƱzfal:
- folyamatosan internetkapcsolattal rendelkezik;
- központi helyen åll a hålózatban;
- lĂĄtja a kĂŒlsĆ Ă©s belsĆ forgalmat;
- gyakran VPN-kapcsolatokat kezel;
- közvetlen hozzĂĄfĂ©rĂ©se lehet több belsĆ hĂĄlĂłzati szegmenshez.
Egy kompromittĂĄlt FortiGate Ăgy akĂĄr:
- rejtett C2 relayként;
- laterålis mozgås kiindulópontjaként;
- credential gyƱjtési platformként;
- perzisztens hozzåférési pontként
is hasznĂĄlhatĂł.
đ A tƱzfal ebben az esetben mĂĄr nem vĂ©delmi eszköz, hanem a tĂĄmadĂĄsi infrastruktĂșra rĂ©sze lesz.
Mi az a CVE-2025-25249?
A sĂ©rĂŒlĂ©kenysĂ©g a Fortinet cw_acd daemon komponensĂ©t Ă©rinti, amely a CAPWAP protokollhoz kapcsolĂłdik.
A CAPWAP â Control and Provisioning of Wireless Access Points â vezetĂ©k nĂ©lkĂŒli hozzĂĄfĂ©rĂ©si pontok menedzsmentjĂ©re hasznĂĄlhatĂł.
A hiba tĂpusa:
heap-based buffer overflow
Ez akkor törtĂ©nik, amikor egy program több adatot Ăr egy lefoglalt memĂłriaterĂŒletre, mint amennyit az kĂ©pes biztonsĂĄgosan kezelni.
A tĂșlcsordulĂł adat:
- mĂĄs memĂłriaterĂŒleteket Ărhat felĂŒl;
- megvåltoztathatja a folyamat mƱködését;
- process crash-t okozhat;
- megfelelĆ exploit esetĂ©n kĂłdfuttatĂĄshoz vezethet.
A CVE-2025-25249 esetében:
đ nincs szĂŒksĂ©g hitelesĂtĂ©sre
đ nincs szĂŒksĂ©g felhasznĂĄlĂłi interakciĂłra
đ hĂĄlĂłzaton keresztĂŒl tĂĄmadhatĂł
Ez jelentĆsen növeli a kockĂĄzatot.
A sĂ©rĂŒlĂ©kenysĂ©g nem Ășj â az exploitation igen
A Fortinet Product Security csapata 2026. januĂĄr 13-ĂĄn publikĂĄlta a hibĂĄt.
Akkor még:
- nem volt ismert aktĂv kihasznĂĄlĂĄs;
- nem volt publikus PoC;
- a problĂ©ma elsĆsorban patch-management kĂ©rdĂ©s volt.
A PivotC2 kampĂĄny azonban megvĂĄltoztatja a helyzetet.
đ Ha a SOCRadar megĂĄllapĂtĂĄsa helyes, akkor a CVE-2025-25249 mĂĄr valĂłdi intrusion chain rĂ©sze.
Ez azt jelenti, hogy az Ă©rintett szervezeteknek mĂĄr nemcsak azt kell megkĂ©rdezniĂŒk:
âFrissĂtettĂŒk-e a FortiGate-et?â
hanem azt is:
âKompromittĂĄltĂĄk-e mĂ©g a frissĂtĂ©s elĆtt?â
Miért veszélyesebb egy feltört tƱzfal, mint egy åtlagos endpoint?
A FortiGate közvetlenĂŒl a vĂĄllalati hĂĄlĂłzat egyik legfontosabb bizalmi pontja.
Egy tĂĄmadĂł, aki megszerzi az irĂĄnyĂtĂĄst, potenciĂĄlisan:
- feltĂ©rkĂ©pezheti a belsĆ hĂĄlĂłzatot;
- figyelheti a forgalmat;
- megvĂĄltoztathatja a firewall policy-ket;
- mĂłdosĂthatja a routingot;
- manipulĂĄlhatja a DNS-t;
- VPN hozzåféréseket szerezhet;
- Ășj adminisztrĂĄtori fiĂłkot hozhat lĂ©tre;
- elrejtheti a C2 kommunikĂĄciĂłt;
- hĂĄtsĂł ajtĂłt Ă©pĂthet ki.
RĂĄadĂĄsul a hĂĄlĂłzati appliance-eken ĂĄltalĂĄban nincs hagyomĂĄnyos EDR agent.
Ezért sok szervezet kevesebb telemetriåval rendelkezik arról, hogy pontosan mi történik a tƱzfalon.
A Node.js hasznålata is figyelemre méltó
A PivotC2 Node.js hasznĂĄlata szokatlan, de logikus vĂĄlasztĂĄs lehet.
A JavaScript runtime elĆnyei:
- aszinkron hĂĄlĂłzati kommunikĂĄciĂł;
- könnyen Ă©pĂthetĆ modulĂĄris architektĂșra;
- gyors fejlesztés;
- rugalmas C2 kommunikĂĄciĂł.
Ez egyben megnehezĂtheti azoknak a SOC-oknak a dolgĂĄt, amelyek elsĆsorban natĂv Linux binĂĄrisokra vagy klasszikus malware mintĂĄkra Ă©pĂtik a hĂĄlĂłzati appliance-ek monitoringjĂĄt.
A SOCRadar megĂĄllapĂtĂĄsa mĂ©g nem hivatalos Fortinet megerĆsĂtĂ©s
Fontos kĂŒlönbsĂ©get tenni.
A SOCRadar szerint a kampåny és a CVE-2025-25249 között high-confidence kapcsolat van.
Ugyanakkor a publikåció idején:
- a Fortinet nem nevezte meg hivatalosan a PivotC2-t;
- nem erĆsĂtette meg nyilvĂĄnosan ugyanezt a tĂĄmadĂĄsi kampĂĄnyt;
- kormĂĄnyzati CERT sem publikĂĄlt kĂŒlön megerĆsĂtĂ©st.
EzĂ©rt az attribĂșciĂłt jelenleg kutatĂłi Ă©rtĂ©kelĂ©skĂ©nt Ă©rdemes kezelni.
A kockĂĄzatot azonban nem Ă©rdemes alĂĄbecsĂŒlni, mert maga a sĂ©rĂŒlĂ©kenysĂ©g Ă©s annak tĂĄvoli kĂłdfuttatĂĄsi lehetĆsĂ©ge mĂĄr dokumentĂĄlt.
Nem csak FortiOS lehet érintett
A CVE-2025-25249 több Fortinet termékvonalban is megjelent.
Ărintett lehet:
- FortiOS;
- FortiSwitchManager;
- bizonyos FortiSASE verziĂłk.
Emellett olyan harmadik fĂ©l termĂ©kei is Ă©rintettek lehetnek, amelyek Fortinet technolĂłgiĂĄt Ă©pĂtenek be.
A Siemens pĂ©ldĂĄul kĂŒlön biztonsĂĄgi közlemĂ©nyt adott ki egyes RUGGEDCOM eszközökhöz.
Ez jól mutatja a supply-chain jellegƱ kockåzatot:
đ egyetlen beĂĄgyazott komponens sĂ©rĂŒlĂ©kenysĂ©ge több gyĂĄrtĂł termĂ©keiben is megjelenhet.
A patch telepĂtĂ©se önmagĂĄban nem elĂ©g
Ez a kampĂĄny egyik legfontosabb tanulsĂĄga.
A biztonsĂĄgi frissĂtĂ©s:
â bezĂĄrja a sĂ©rĂŒlĂ©kenysĂ©get
de nem feltĂ©tlenĂŒl:
â tĂĄvolĂtja el a PivotC2-t
â törli a tĂĄmadĂł ĂĄltal lĂ©trehozott accountokat
â ĂĄllĂtja vissza a firewall szabĂĄlyokat
â rotĂĄlja az ellopott credentialeket
â szĂŒnteti meg a persistence-t
EzĂ©rt azoknĂĄl a FortiGate eszközöknĂ©l, amelyek korĂĄbban sĂ©rĂŒlĂ©keny verziĂłt futtattak, retrospektĂv kompromittĂĄltsĂĄgi vizsgĂĄlat szĂŒksĂ©ges.
Mit kell ellenĆrizni?
KĂŒlönösen fontos vizsgĂĄlni:
- szokatlan admin loginokat;
- Ășj adminisztrĂĄtori felhasznĂĄlĂłkat;
- ismeretlen fĂĄjlokat;
- szokatlan processzeket;
- vĂĄratlan outbound kapcsolatokat;
- mĂłdosĂtott firewall szabĂĄlyokat;
- local-in policy vĂĄltozĂĄsokat;
- VPN konfigurĂĄciĂłkat;
- routing mĂłdosĂtĂĄsokat;
- DNS beĂĄllĂtĂĄsokat;
- logging kikapcsolĂĄsĂĄt;
- gyanĂșs script vagy automation elemeket.
KĂŒlönösen erĆs jel lehet, ha maga a tƱzfal kezdemĂ©nyez internetes kapcsolatot olyan cĂmekre, amelyekhez normĂĄl mƱködĂ©sben nincs oka kapcsolĂłdni.
Mi törtĂ©njen kompromittĂĄltsĂĄg gyanĂșja esetĂ©n?
Ha bizonyĂtĂ©k van arra, hogy a tƱzfalat mĂĄr kihasznĂĄltĂĄk, nem cĂ©lszerƱ csak patch-elni Ă©s tovĂĄbb hasznĂĄlni.
A biztonsĂĄgosabb eljĂĄrĂĄs:
izolĂĄlĂĄs â logmentĂ©s â forenzikus vizsgĂĄlat â trusted firmware â verified konfigurĂĄciĂł â credential rotĂĄciĂł
A konfigurĂĄciĂł teljes visszaĂĄllĂtĂĄsĂĄt rĂ©gi backupbĂłl csak akkor szabad elvĂ©gezni, ha az bizonyĂtottan a kompromittĂĄlĂĄs elĆtti, megbĂzhatĂł ĂĄllapotbĂłl szĂĄrmazik.
EllenkezĆ esetben visszakerĂŒlhet:
- tĂĄmadĂłi user;
- rosszindulatĂș policy;
- tunnel;
- script;
- rejtett persistence.
Credential rotĂĄciĂł is szĂŒksĂ©ges lehet
Egy kompromittĂĄlt FortiGate-en talĂĄlhatĂł vagy azon keresztĂŒl hasznĂĄlt hitelesĂtĆ adatokat potenciĂĄlisan kompromittĂĄltnak kell tekinteni.
Ilyenek lehetnek:
- admin jelszavak;
- API kulcsok;
- VPN credentialök;
- LDAP/RADIUS integrĂĄciĂłs adatok;
- certificate private key-k;
- service account secretök.
A cserĂ©t mindig ismert tiszta gĂ©prĆl Ă©rdemes vĂ©grehajtani.
Fortinet ĂĄtmeneti mitigĂĄciĂłi
Ha a frissĂtĂ©s azonnal nem vĂ©gezhetĆ el, a Fortinet több ideiglenes vĂ©delmi intĂ©zkedĂ©st javasolt.
Ilyen lehet:
- fabric access eltĂĄvolĂtĂĄsa az Ă©rintett interfĂ©szekrĆl;
- CAPWAP hozzåférés korlåtozåsa;
- UDP 5246â5249 portok szƱrĂ©se local-in policy segĂtsĂ©gĂ©vel;
- kizĂĄrĂłlag megbĂzhatĂł eszközök engedĂ©lyezĂ©se.
Ezek csökkenthetik a tĂĄmadĂĄsi felĂŒletet.
De:
đ nem helyettesĂtik a patch-et.
Az edge eszközök tovåbbra is kiemelt tåmadåsi célpontok
A FortiGate kampåny jól illeszkedik egy szélesebb trendhez.
A tåmadók egyre gyakrabban célozzåk:
- tƱzfalakat;
- VPN gateway-eket;
- routereket;
- SD-WAN eszközöket;
- egyéb perimeter appliance-eket.
Ennek oka egyszerƱ:
đ ezek az eszközök közvetlenĂŒl az interneten vannak, Ă©s közben magas bizalmi szinttel rendelkeznek a belsĆ hĂĄlĂłzat felĂ©.
Ha egy ilyen eszköz elesik, a tĂĄmadĂł megkerĂŒlheti a hagyomĂĄnyos endpoint security jelentĆs rĂ©szĂ©t.
KĂŒlönösen fontos a kĂŒlsĆ logolĂĄs
A tƱzfal naplóit érdemes:
- SIEM-be;
- kĂŒlön syslog szerverre;
- tamper-resistant log infrastruktĂșrĂĄba
tovĂĄbbĂtani.
Ha a tåmadó admin vagy OS szintƱ hozzåférést szerez az appliance-hez, a helyi logokat törölheti vagy manipulålhatja.
A kĂŒlsĆ logok viszont olyan bizonyĂtĂ©kot Ćrizhetnek meg, amelyhez a tĂĄmadĂł mĂĄr nem fĂ©r hozzĂĄ.
Mit tegyenek most a szervezetek?
Az elsĆ lĂ©pĂ©s az összes:
- FortiOS;
- FortiSwitchManager;
- FortiSASE
pĂ©ldĂĄny azonosĂtĂĄsa.
Ne maradjanak ki:
- backup appliance-ek;
- DR rendszerek;
- labor eszközök;
- harmadik fél åltal menedzselt FortiGate-ek.
EzutĂĄn:
đ ellenĆrizni kell a verziĂłt
đ telepĂteni kell a Fortinet aktuĂĄlis javĂtott release-Ă©t
đ felĂŒl kell vizsgĂĄlni az internet-facing szolgĂĄltatĂĄsokat
đ retrospektĂv threat huntingot kell vĂ©gezni
đ kompromittĂĄltsĂĄg esetĂ©n incident response-ra kell vĂĄltani
A vulnerability management itt mĂĄr incident response-szĂĄ vĂĄlik
Ez a CVE-2025-25249 legfontosabb vĂĄltozĂĄsa.
KorĂĄbban:
Vulnerability â Patch
Most viszont:
Vulnerability â Active exploitation â PivotC2 â Possible persistence â Incident Response
Ez teljesen mås prioritåst és eljåråst igényel.
Következtetés
A CVE-2025-25249 mĂĄr nem egyszerƱen egy magas sĂșlyossĂĄgĂș Fortinet sĂ©rĂŒlĂ©kenysĂ©g.
A PivotC2 kampĂĄny arra utal, hogy tĂĄmadĂłk a FortiGate eszközöket tartĂłs command-and-control Ă©s pivoting infrastruktĂșrĂĄvĂĄ alakĂthatjĂĄk.
EzĂ©rt a szervezeteknek nemcsak azt kell ellenĆrizniĂŒk, hogy a patch telepĂtve van-e.
A fontosabb kérdés:
đ mi törtĂ©nt az eszközön a patch telepĂtĂ©se elĆtt?
Ha egy korĂĄbban sĂ©rĂŒlĂ©keny FortiGate internet felĆl elĂ©rhetĆ volt, a helyes megközelĂtĂ©s:
patch + threat hunting + konfigurĂĄciĂłellenĆrzĂ©s + credential review + szĂŒksĂ©g esetĂ©n teljes incident response.




