CVE-2025-25249: desbordamiento de búfer en el heap en FortiOS, FortiSwitchManager y FortiSASE explotado activamente
CVE-2025-25249: Fortinet en el catálogo de vulnerabilidades explotadas de CISA
La agencia estadounidense CISA incorporó el 9 de septiembre de 2026 la vulnerabilidad CVE-2025-25249 a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), lo que confirma que ya está siendo aprovechada activamente en ataques reales. Se trata de un desbordamiento de búfer en el heap (CWE-122, Heap-based Buffer Overflow, con escritura fuera de límites CWE-787) que afecta a múltiples productos de Fortinet: FortiOS, FortiSwitchManager y FortiSASE.
La severidad es alta: el NVD/NIST asigna un puntaje CVSS 3.1 de 9.8 (CRÍTICA) con vector AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, mientras que el propio fabricante (CNA) la valora en 8.1 (ALTA) con vector AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H. La diferencia radica en la complejidad de ataque estimada; en ambos casos el impacto en confidencialidad, integridad y disponibilidad es total y el vector es de red, sin autenticación ni interacción del usuario.
Análisis Técnico
Un desbordamiento de búfer basado en el heap ocurre cuando el software escribe más datos de los que caben en una región de memoria asignada dinámicamente. En este caso, un atacante puede provocar esa escritura fuera de límites (out-of-bounds write) enviando paquetes especialmente diseñados a los servicios expuestos por los productos afectados. La corrupción controlada de estructuras adyacentes en el heap abre la puerta a la ejecución de código o comandos no autorizados en el dispositivo.
Vector de Ataque
- Acceso: remoto, a través de la red (
AV:N). - Autenticación: no requerida (
PR:N) — un atacante no autenticado puede intentar la explotación. - Interacción del usuario: ninguna (
UI:N). - Mecanismo: envío de paquetes manipulados que desencadenan la escritura fuera de límites en el heap, permitiendo ejecución remota de código (RCE).
Al tratarse de dispositivos de perímetro (firewalls y gateways de acceso seguro), un compromiso exitoso otorga al atacante una posición privilegiada desde la cual pivotar hacia la red interna, interceptar tráfico o desplegar persistencia.
Impacto Operacional y de Seguridad
Los productos afectados son componentes críticos de la infraestructura de seguridad de red. Un compromiso puede derivar en:
- Ejecución remota de código con los privilegios del servicio vulnerable.
- Compromiso total del dispositivo de seguridad, convirtiendo la primera línea de defensa en un punto de apoyo del atacante.
- Movimiento lateral hacia segmentos internos protegidos por el equipo Fortinet.
- Pérdida de confidencialidad e integridad del tráfico gestionado (VPN, políticas, credenciales).
Dado que el CVE figura en el catálogo KEV de CISA, la explotación no es teórica: existe evidencia de uso activo. El uso en campañas de ransomware se reporta actualmente como desconocido, pero la naturaleza del fallo (RCE sin autenticación en el perímetro) lo hace especialmente atractivo para operadores de ransomware y grupos de acceso inicial.
Productos y Versiones Afectadas
Según la enumeración de configuraciones del NVD y el aviso del fabricante, están afectadas las siguientes ramas (actualice a la versión indicada como corregida o superior):
- FortiOS 6.4.0 – 6.4.16 → corregido en
6.4.17 - FortiOS 7.0.0 – 7.0.17 → corregido en
7.0.18 - FortiOS 7.2.0 – 7.2.11 → corregido en
7.2.12 - FortiOS 7.4.0 – 7.4.8 → corregido en
7.4.9 - FortiOS 7.6.0 – 7.6.3 → corregido en
7.6.4 - FortiSwitchManager 7.0.0 – 7.0.5 → corregido en
7.0.6 - FortiSwitchManager 7.2.0 – 7.2.6 → corregido en
7.2.7 - FortiSASE 25.1.39 y 25.1.51 (servicio en la nube; mitigación gestionada por el fabricante)
Nota: el aviso también menciona a Siemens RUGGEDCOM APE1808, que integra software Fortinet, por lo que las organizaciones industriales deben revisar el aviso de Siemens ProductCERT.
Recomendaciones y Mitigación
Acciones Inmediatas Recomendadas
- Actualizar sin demora a las versiones corregidas indicadas por Fortinet en su aviso FG-IR-25-084.
- Reducir la superficie de exposición: restringir el acceso a interfaces de administración y servicios expuestos a Internet; aplicar listas de control y VPN de gestión.
- Priorizar según riesgo: las agencias FCEB de EE.UU. deben cumplir la directiva BOD 26-04 con fecha límite 12 de septiembre de 2026. Si no hay mitigación disponible, CISA recomienda descontinuar el uso del producto.
- Triage forense: ante indicios de compromiso, seguir los requisitos de triage forense de la guía de implementación de la BOD 26-04.
- Monitoreo: vigilar logs de los dispositivos en busca de reinicios inesperados, caídas de servicio o tráfico anómalo hacia los puertos de administración.
Cada organización es responsable de evaluar la exposición a Internet de sus activos y de aplicar las guías de parcheo correspondientes.