CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 09 Sep 2026 20:59

Alerta de Seguridad: Fortinet FortiOS/FortiSwitchManager/FortiSASE — desbordamiento de búfer con RCE (CVE-2025-25249)

Alerta de Seguridad: Fortinet FortiOS/FortiSwitchManager/FortiSASE — desbordamiento de búfer con RCE (CVE-2025-25249)

CVE-2025-25249 (CVSS 9.8/8.1): desbordamiento de búfer en el heap en FortiOS, FortiSwitchManager y FortiSASE permite RCE remoto sin autenticación. En KEV de CISA, explotado activamente. Plazo FCEB: 12-09-2026.

CVE-2025-25249 es una vulnerabilidad de desbordamiento de búfer basado en el heap (CWE-122 / CWE-787, escritura fuera de límites) presente en Fortinet FortiOS, FortiSwitchManager y FortiSASE. Un atacante remoto no autenticado puede enviar paquetes especialmente diseñados para desencadenar una escritura fuera de límites en el heap y lograr la ejecución de código o comandos no autorizados en el dispositivo afectado.

La vulnerabilidad fue incorporada al catálogo KEV de CISA el 9 de septiembre de 2026, lo que confirma su explotación activa. El NVD/NIST la califica como CRÍTICA (CVSS 3.1 = 9.8) con vector AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H; Fortinet, como CNA, la valora en 8.1 (ALTA). Al afectar dispositivos de perímetro, un compromiso permite pivotar hacia la red interna. Uso en ransomware: desconocido.

Red / remoto, sin autenticación (AV:N, PR:N, UI:N). Ejecución remota de código (RCE) mediante paquetes manipulados que provocan desbordamiento de búfer en el heap (CWE-122) y escritura fuera de límites (CWE-787). Impacto total en confidencialidad, integridad y disponibilidad.

  • FortiOS 6.4.0-6.4.16, 7.0.0-7.0.17, 7.2.0-7.2.11, 7.4.0-7.4.8, 7.6.0-7.6.3; FortiSwitchManager 7.0.0-7.0.5, 7.2.0-7.2.6; FortiSASE 25.1.39 y 25.1.51.
CVEs (1)
CVE-2025-25249
  • Actualizar de inmediato a las versiones corregidas de Fortinet (aviso FG-IR-25-084):
    • FortiOS: 6.4.17, 7.0.18, 7.2.12, 7.4.9, 7.6.4 o superior.
    • FortiSwitchManager: 7.0.6, 7.2.7 o superior.
    • FortiSASE: mitigación gestionada por el fabricante (servicio en la nube).
  • Restringir el acceso a interfaces de administración y servicios expuestos a Internet; usar VPN de gestión y listas de control de acceso.
  • Cumplir la directiva CISA BOD 26-04 (plazo FCEB: 12 de septiembre de 2026). Si no hay mitigación disponible, descontinuar el uso del producto.
  • Aplicar triage forense ante indicios de compromiso y monitorear logs por reinicios o tráfico anómalo.
  • Entornos industriales: revisar el aviso Siemens ProductCERT SSA-864900 para RUGGEDCOM APE1808.
[INFO] CVE-2025-25249: desbordamiento de búfer en el heap en FortiOS, FortiSwitchManager y FortiSASE explotado activamente  ·  [INFO] CVE-2026-20079: bypass de autenticacion con acceso root en Cisco Secure Firewall Management Center (FMC)  ·  [INFO] CVE-2026-87491: Escritura fuera de límites en V8 de Chromium bajo explotación activa  ·  [INFO] CVE-2026-19490: Bypass de autenticación en Citrix NetScaler ADC y Gateway  ·  [INFO] EE.UU. acusa a firmas chinas de “destilar” modelos de IA de EE.UU. a escala industrial  ·  [INFO] CVE-2025-25249: desbordamiento de búfer en el heap en FortiOS, FortiSwitchManager y FortiSASE explotado activamente  ·  [INFO] CVE-2026-20079: bypass de autenticacion con acceso root en Cisco Secure Firewall Management Center (FMC)  ·  [INFO] CVE-2026-87491: Escritura fuera de límites en V8 de Chromium bajo explotación activa  ·  [INFO] CVE-2026-19490: Bypass de autenticación en Citrix NetScaler ADC y Gateway  ·  [INFO] EE.UU. acusa a firmas chinas de “destilar” modelos de IA de EE.UU. a escala industrial  ·