🚹 FortiGate sĂ©rĂŒlĂ©kenysĂ©get hasznĂĄlnak ki tĂĄmadĂłk egy Ășj Node.js alapĂș tĂĄvoli hozzĂĄfĂ©rĂ©si keretrendszer telepĂ­tĂ©sĂ©re

FortiGate CVE-2025-25249: tĂĄmadĂłk PivotC2 malware-t telepĂ­tenek

TĂĄmadĂłk egy korĂĄbban mĂĄr nyilvĂĄnossĂĄgra hozott Fortinet sĂ©rĂŒlĂ©kenysĂ©get hasznĂĄlnak ki FortiGate eszközök kompromittĂĄlĂĄsĂĄra, majd egy Ășjonnan azonosĂ­tott post-exploitation keretrendszer, a PivotC2 telepĂ­tĂ©sĂ©re.

A tĂĄmadĂĄsok közĂ©ppontjĂĄban a CVE-2025-25249 ĂĄll, amely a FortiOS, FortiSwitchManager Ă©s egyes FortiSASE verziĂłkat Ă©rintƑ heap-based buffer overflow sĂ©rĂŒlĂ©kenysĂ©g.

A hiba sikeres kihasznĂĄlĂĄsa lehetƑvĂ© teheti, hogy egy hitelesĂ­tĂ©s nĂ©lkĂŒli tĂĄvoli tĂĄmadĂł speciĂĄlisan kialakĂ­tott hĂĄlĂłzati csomagokkal tetszƑleges kĂłdot vagy parancsokat hajtson vĂ©gre a sĂ©rĂŒlĂ©keny eszközön.

A Fortinet mĂĄr 2026 januĂĄrjĂĄban kiadta a javĂ­tĂĄst, de a SOCRadar Threat Research Unit most nagy bizonyossĂĄggal valĂłs tĂĄmadĂĄsokhoz kapcsolta a sĂ©rĂŒlĂ©kenysĂ©get.

PivotC2: a tƱzfalból tåmadói platform lesz

A PivotC2 nem egyszerƱen egy hagyomånyos RAT, amely egy felhasznålói munkaållomåson fut.

A kutatĂłk szerint egy Node.js alapĂș post-exploitation Ă©s command-and-control keretrendszerrƑl van szĂł, amelyet kifejezetten kompromittĂĄlt FortiGate rendszerek kihasznĂĄlĂĄsĂĄra terveztek.

Ez azĂ©rt kĂŒlönösen veszĂ©lyes, mert a tƱzfal:

  • folyamatosan internetkapcsolattal rendelkezik;
  • központi helyen ĂĄll a hĂĄlĂłzatban;
  • lĂĄtja a kĂŒlsƑ Ă©s belsƑ forgalmat;
  • gyakran VPN-kapcsolatokat kezel;
  • közvetlen hozzĂĄfĂ©rĂ©se lehet több belsƑ hĂĄlĂłzati szegmenshez.

Egy kompromittĂĄlt FortiGate Ă­gy akĂĄr:

  • rejtett C2 relaykĂ©nt;
  • laterĂĄlis mozgĂĄs kiindulĂłpontjakĂ©nt;
  • credential gyƱjtĂ©si platformkĂ©nt;
  • perzisztens hozzĂĄfĂ©rĂ©si pontkĂ©nt

is hasznĂĄlhatĂł.

👉 A tƱzfal ebben az esetben mĂĄr nem vĂ©delmi eszköz, hanem a tĂĄmadĂĄsi infrastruktĂșra rĂ©sze lesz.

Mi az a CVE-2025-25249?

A sĂ©rĂŒlĂ©kenysĂ©g a Fortinet cw_acd daemon komponensĂ©t Ă©rinti, amely a CAPWAP protokollhoz kapcsolĂłdik.

A CAPWAP – Control and Provisioning of Wireless Access Points – vezetĂ©k nĂ©lkĂŒli hozzĂĄfĂ©rĂ©si pontok menedzsmentjĂ©re hasznĂĄlhatĂł.

A hiba tĂ­pusa:

heap-based buffer overflow

Ez akkor törtĂ©nik, amikor egy program több adatot Ă­r egy lefoglalt memĂłriaterĂŒletre, mint amennyit az kĂ©pes biztonsĂĄgosan kezelni.

A tĂșlcsordulĂł adat:

  • mĂĄs memĂłriaterĂŒleteket Ă­rhat felĂŒl;
  • megvĂĄltoztathatja a folyamat mƱködĂ©sĂ©t;
  • process crash-t okozhat;
  • megfelelƑ exploit esetĂ©n kĂłdfuttatĂĄshoz vezethet.

A CVE-2025-25249 esetében:

👉 nincs szĂŒksĂ©g hitelesĂ­tĂ©sre
👉 nincs szĂŒksĂ©g felhasznĂĄlĂłi interakciĂłra
👉 hĂĄlĂłzaton keresztĂŒl tĂĄmadhatĂł

Ez jelentƑsen növeli a kockĂĄzatot.

A sĂ©rĂŒlĂ©kenysĂ©g nem Ășj – az exploitation igen

A Fortinet Product Security csapata 2026. januĂĄr 13-ĂĄn publikĂĄlta a hibĂĄt.

Akkor még:

  • nem volt ismert aktĂ­v kihasznĂĄlĂĄs;
  • nem volt publikus PoC;
  • a problĂ©ma elsƑsorban patch-management kĂ©rdĂ©s volt.

A PivotC2 kampĂĄny azonban megvĂĄltoztatja a helyzetet.

👉 Ha a SOCRadar megĂĄllapĂ­tĂĄsa helyes, akkor a CVE-2025-25249 mĂĄr valĂłdi intrusion chain rĂ©sze.

Ez azt jelenti, hogy az Ă©rintett szervezeteknek mĂĄr nemcsak azt kell megkĂ©rdezniĂŒk:

„FrissĂ­tettĂŒk-e a FortiGate-et?”

hanem azt is:

„KompromittĂĄltĂĄk-e mĂ©g a frissĂ­tĂ©s elƑtt?”

Miért veszélyesebb egy feltört tƱzfal, mint egy åtlagos endpoint?

A FortiGate közvetlenĂŒl a vĂĄllalati hĂĄlĂłzat egyik legfontosabb bizalmi pontja.

Egy tĂĄmadĂł, aki megszerzi az irĂĄnyĂ­tĂĄst, potenciĂĄlisan:

  • feltĂ©rkĂ©pezheti a belsƑ hĂĄlĂłzatot;
  • figyelheti a forgalmat;
  • megvĂĄltoztathatja a firewall policy-ket;
  • mĂłdosĂ­thatja a routingot;
  • manipulĂĄlhatja a DNS-t;
  • VPN hozzĂĄfĂ©rĂ©seket szerezhet;
  • Ășj adminisztrĂĄtori fiĂłkot hozhat lĂ©tre;
  • elrejtheti a C2 kommunikĂĄciĂłt;
  • hĂĄtsĂł ajtĂłt Ă©pĂ­thet ki.

RĂĄadĂĄsul a hĂĄlĂłzati appliance-eken ĂĄltalĂĄban nincs hagyomĂĄnyos EDR agent.

Ezért sok szervezet kevesebb telemetriåval rendelkezik arról, hogy pontosan mi történik a tƱzfalon.

A Node.js hasznålata is figyelemre méltó

A PivotC2 Node.js hasznĂĄlata szokatlan, de logikus vĂĄlasztĂĄs lehet.

A JavaScript runtime elƑnyei:

  • aszinkron hĂĄlĂłzati kommunikĂĄciĂł;
  • könnyen Ă©pĂ­thetƑ modulĂĄris architektĂșra;
  • gyors fejlesztĂ©s;
  • rugalmas C2 kommunikĂĄciĂł.

Ez egyben megnehezĂ­theti azoknak a SOC-oknak a dolgĂĄt, amelyek elsƑsorban natĂ­v Linux binĂĄrisokra vagy klasszikus malware mintĂĄkra Ă©pĂ­tik a hĂĄlĂłzati appliance-ek monitoringjĂĄt.

A SOCRadar megĂĄllapĂ­tĂĄsa mĂ©g nem hivatalos Fortinet megerƑsĂ­tĂ©s

Fontos kĂŒlönbsĂ©get tenni.

A SOCRadar szerint a kampåny és a CVE-2025-25249 között high-confidence kapcsolat van.

Ugyanakkor a publikåció idején:

  • a Fortinet nem nevezte meg hivatalosan a PivotC2-t;
  • nem erƑsĂ­tette meg nyilvĂĄnosan ugyanezt a tĂĄmadĂĄsi kampĂĄnyt;
  • kormĂĄnyzati CERT sem publikĂĄlt kĂŒlön megerƑsĂ­tĂ©st.

EzĂ©rt az attribĂșciĂłt jelenleg kutatĂłi Ă©rtĂ©kelĂ©skĂ©nt Ă©rdemes kezelni.

A kockĂĄzatot azonban nem Ă©rdemes alĂĄbecsĂŒlni, mert maga a sĂ©rĂŒlĂ©kenysĂ©g Ă©s annak tĂĄvoli kĂłdfuttatĂĄsi lehetƑsĂ©ge mĂĄr dokumentĂĄlt.

Nem csak FortiOS lehet érintett

A CVE-2025-25249 több Fortinet termékvonalban is megjelent.

Érintett lehet:

  • FortiOS;
  • FortiSwitchManager;
  • bizonyos FortiSASE verziĂłk.

Emellett olyan harmadik fél termékei is érintettek lehetnek, amelyek Fortinet technológiåt építenek be.

A Siemens pĂ©ldĂĄul kĂŒlön biztonsĂĄgi közlemĂ©nyt adott ki egyes RUGGEDCOM eszközökhöz.

Ez jól mutatja a supply-chain jellegƱ kockåzatot:

👉 egyetlen beĂĄgyazott komponens sĂ©rĂŒlĂ©kenysĂ©ge több gyĂĄrtĂł termĂ©keiben is megjelenhet.

A patch telepítése önmagåban nem elég

Ez a kampĂĄny egyik legfontosabb tanulsĂĄga.

A biztonsågi frissítés:

✔ bezĂĄrja a sĂ©rĂŒlĂ©kenysĂ©get

de nem feltĂ©tlenĂŒl:

❌ távolítja el a PivotC2-t
❌ törli a tĂĄmadĂł ĂĄltal lĂ©trehozott accountokat
❌ állítja vissza a firewall szabályokat
❌ rotálja az ellopott credentialeket
❌ szĂŒnteti meg a persistence-t

EzĂ©rt azoknĂĄl a FortiGate eszközöknĂ©l, amelyek korĂĄbban sĂ©rĂŒlĂ©keny verziĂłt futtattak, retrospektĂ­v kompromittĂĄltsĂĄgi vizsgĂĄlat szĂŒksĂ©ges.

Mit kell ellenƑrizni?

KĂŒlönösen fontos vizsgĂĄlni:

  • szokatlan admin loginokat;
  • Ășj adminisztrĂĄtori felhasznĂĄlĂłkat;
  • ismeretlen fĂĄjlokat;
  • szokatlan processzeket;
  • vĂĄratlan outbound kapcsolatokat;
  • mĂłdosĂ­tott firewall szabĂĄlyokat;
  • local-in policy vĂĄltozĂĄsokat;
  • VPN konfigurĂĄciĂłkat;
  • routing mĂłdosĂ­tĂĄsokat;
  • DNS beĂĄllĂ­tĂĄsokat;
  • logging kikapcsolĂĄsĂĄt;
  • gyanĂșs script vagy automation elemeket.

KĂŒlönösen erƑs jel lehet, ha maga a tƱzfal kezdemĂ©nyez internetes kapcsolatot olyan cĂ­mekre, amelyekhez normĂĄl mƱködĂ©sben nincs oka kapcsolĂłdni.

Mi törtĂ©njen kompromittĂĄltsĂĄg gyanĂșja esetĂ©n?

Ha bizonyíték van arra, hogy a tƱzfalat mår kihasznåltåk, nem célszerƱ csak patch-elni és tovåbb hasznålni.

A biztonsĂĄgosabb eljĂĄrĂĄs:

izolĂĄlĂĄs → logmentĂ©s → forenzikus vizsgĂĄlat → trusted firmware → verified konfigurĂĄciĂł → credential rotĂĄciĂł

A konfigurĂĄciĂł teljes visszaĂĄllĂ­tĂĄsĂĄt rĂ©gi backupbĂłl csak akkor szabad elvĂ©gezni, ha az bizonyĂ­tottan a kompromittĂĄlĂĄs elƑtti, megbĂ­zhatĂł ĂĄllapotbĂłl szĂĄrmazik.

EllenkezƑ esetben visszakerĂŒlhet:

  • tĂĄmadĂłi user;
  • rosszindulatĂș policy;
  • tunnel;
  • script;
  • rejtett persistence.

Credential rotĂĄciĂł is szĂŒksĂ©ges lehet

Egy kompromittĂĄlt FortiGate-en talĂĄlhatĂł vagy azon keresztĂŒl hasznĂĄlt hitelesĂ­tƑ adatokat potenciĂĄlisan kompromittĂĄltnak kell tekinteni.

Ilyenek lehetnek:

  • admin jelszavak;
  • API kulcsok;
  • VPN credentialök;
  • LDAP/RADIUS integrĂĄciĂłs adatok;
  • certificate private key-k;
  • service account secretök.

A cserĂ©t mindig ismert tiszta gĂ©prƑl Ă©rdemes vĂ©grehajtani.

Fortinet ĂĄtmeneti mitigĂĄciĂłi

Ha a frissĂ­tĂ©s azonnal nem vĂ©gezhetƑ el, a Fortinet több ideiglenes vĂ©delmi intĂ©zkedĂ©st javasolt.

Ilyen lehet:

  • fabric access eltĂĄvolĂ­tĂĄsa az Ă©rintett interfĂ©szekrƑl;
  • CAPWAP hozzĂĄfĂ©rĂ©s korlĂĄtozĂĄsa;
  • UDP 5246–5249 portok szƱrĂ©se local-in policy segĂ­tsĂ©gĂ©vel;
  • kizĂĄrĂłlag megbĂ­zhatĂł eszközök engedĂ©lyezĂ©se.

Ezek csökkenthetik a tĂĄmadĂĄsi felĂŒletet.

De:

👉 nem helyettesítik a patch-et.

Az edge eszközök tovåbbra is kiemelt tåmadåsi célpontok

A FortiGate kampåny jól illeszkedik egy szélesebb trendhez.

A tåmadók egyre gyakrabban célozzåk:

  • tƱzfalakat;
  • VPN gateway-eket;
  • routereket;
  • SD-WAN eszközöket;
  • egyĂ©b perimeter appliance-eket.

Ennek oka egyszerƱ:

👉 ezek az eszközök közvetlenĂŒl az interneten vannak, Ă©s közben magas bizalmi szinttel rendelkeznek a belsƑ hĂĄlĂłzat felĂ©.

Ha egy ilyen eszköz elesik, a tĂĄmadĂł megkerĂŒlheti a hagyomĂĄnyos endpoint security jelentƑs rĂ©szĂ©t.

KĂŒlönösen fontos a kĂŒlsƑ logolĂĄs

A tƱzfal naplóit érdemes:

  • SIEM-be;
  • kĂŒlön syslog szerverre;
  • tamper-resistant log infrastruktĂșrĂĄba

tovĂĄbbĂ­tani.

Ha a tåmadó admin vagy OS szintƱ hozzåférést szerez az appliance-hez, a helyi logokat törölheti vagy manipulålhatja.

A kĂŒlsƑ logok viszont olyan bizonyĂ­tĂ©kot Ƒrizhetnek meg, amelyhez a tĂĄmadĂł mĂĄr nem fĂ©r hozzĂĄ.

Mit tegyenek most a szervezetek?

Az elsƑ lĂ©pĂ©s az összes:

  • FortiOS;
  • FortiSwitchManager;
  • FortiSASE

példåny azonosítåsa.

Ne maradjanak ki:

  • backup appliance-ek;
  • DR rendszerek;
  • labor eszközök;
  • harmadik fĂ©l ĂĄltal menedzselt FortiGate-ek.

EzutĂĄn:

👉 ellenƑrizni kell a verziót
👉 telepĂ­teni kell a Fortinet aktuĂĄlis javĂ­tott release-Ă©t
👉 felĂŒl kell vizsgĂĄlni az internet-facing szolgĂĄltatĂĄsokat
👉 retrospektĂ­v threat huntingot kell vĂ©gezni
👉 kompromittĂĄltsĂĄg esetĂ©n incident response-ra kell vĂĄltani

A vulnerability management itt mĂĄr incident response-szĂĄ vĂĄlik

Ez a CVE-2025-25249 legfontosabb vĂĄltozĂĄsa.

KorĂĄbban:

Vulnerability → Patch

Most viszont:

Vulnerability → Active exploitation → PivotC2 → Possible persistence → Incident Response

Ez teljesen mås prioritåst és eljåråst igényel.

Következtetés

A CVE-2025-25249 mĂĄr nem egyszerƱen egy magas sĂșlyossĂĄgĂș Fortinet sĂ©rĂŒlĂ©kenysĂ©g.

A PivotC2 kampĂĄny arra utal, hogy tĂĄmadĂłk a FortiGate eszközöket tartĂłs command-and-control Ă©s pivoting infrastruktĂșrĂĄvĂĄ alakĂ­thatjĂĄk.

EzĂ©rt a szervezeteknek nemcsak azt kell ellenƑrizniĂŒk, hogy a patch telepĂ­tve van-e.

A fontosabb kérdés:

👉 mi törtĂ©nt az eszközön a patch telepĂ­tĂ©se elƑtt?

Ha egy korĂĄbban sĂ©rĂŒlĂ©keny FortiGate internet felƑl elĂ©rhetƑ volt, a helyes megközelĂ­tĂ©s:

patch + threat hunting + konfigurĂĄciĂłellenƑrzĂ©s + credential review + szĂŒksĂ©g esetĂ©n teljes incident response.

Az oldal tartalma nem mĂĄsolhatĂł!