CVE-2025-25249 es una vulnerabilidad de desbordamiento de búfer basado en el heap (CWE-122 / CWE-787, escritura fuera de límites) presente en Fortinet FortiOS, FortiSwitchManager y FortiSASE. Un atacante remoto no autenticado puede enviar paquetes especialmente diseñados para desencadenar una escritura fuera de límites en el heap y lograr la ejecución de código o comandos no autorizados en el dispositivo afectado.
La vulnerabilidad fue incorporada al catálogo KEV de CISA el 9 de septiembre de 2026, lo que confirma su explotación activa. El NVD/NIST la califica como CRÍTICA (CVSS 3.1 = 9.8) con vector AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H; Fortinet, como CNA, la valora en 8.1 (ALTA). Al afectar dispositivos de perímetro, un compromiso permite pivotar hacia la red interna. Uso en ransomware: desconocido.