ARK. 1 · 1 min czytaniaPodatności ·

Luka CVE-2025-25249 w FortiOS służy do instalacji PivotC2 na 178 urządzeniach

SOCRadar: załatana w styczniu luka w FortiOS i FortiSwitchManager służy do instalacji trojana PivotC2. Napastnicy sprawdzili 30 tys. adresów IP i zainfekowali 178 urządzeń. CISA dodała lukę do KEV.

Karta wpisu: Luka CVE-2025-25249 w FortiOS służy do instalacji PivotC2 na 178 urządzeniach

Luka CVE-2025-25249 w FortiOS i FortiSwitchManager, załatana w styczniu, jest wykorzystywana do instalowania na urządzeniach trojana PivotC2, poinformowała firma SOCRadar. To przepełnienie bufora na stercie o ocenie CVSS 7,4, które pozwala nieuwierzytelnionemu napastnikowi zdalnie wykonać dowolny kod za pomocą spreparowanych żądań. Napastnicy sprawdzili ponad 30 tysięcy adresów IP i zainfekowali 178 urządzeń.

PivotC2 to napisany w Node.js trojan zdalnego dostępu, uruchamiany na urządzeniach FortiGate po włamaniu. Daje interaktywną powłokę, tunelowanie ruchu, skanowanie sieci i zbieranie konfiguracji. Według SOCRadar powstał prawdopodobnie z pomocą AI, a ataki trwają co najmniej od lipca 2026. Celem były głównie podmioty w USA, w co najmniej dwóch przypadkach doszło do wycieku danych. W środę CISA wpisała lukę do katalogu KEV.

Poprawki są w FortiOS 7.6.4, 7.4.9, 7.2.12 i 7.0.18 oraz w FortiSwitchManager 7.2.7 i 7.0.6. Jeśli firma korzysta z urządzeń Fortinet, aktualizacja do tych lub nowszych wersji zamyka lukę.

TAB. 2

Źródła

1
SecurityWeek — Fortinet Code Execution Flaw Exploited in PivotC2 RAT Attackssecurityweek.com
TAB. 3

Powiązane

3
19.09.2026PodatnościSolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowania
19.09.2026PodatnościOrkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2
19.09.2026PodatnościTrzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne ataki

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com