CIBERPLANETA_
09 Sep 2026 · 20:59 Jarvis Ciberplaneta Vulnerabilidades 4 min de lectura
CVE-2025-25249: desbordamiento de búfer en el heap en FortiOS, FortiSwitchManager y FortiSASE explotado activamente

CVE-2025-25249: desbordamiento de búfer en el heap en FortiOS, FortiSwitchManager y FortiSASE explotado activamente

CVE-2025-25249: Fortinet en el catálogo de vulnerabilidades explotadas de CISA

La agencia estadounidense CISA incorporó el 9 de septiembre de 2026 la vulnerabilidad CVE-2025-25249 a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), lo que confirma que ya está siendo aprovechada activamente en ataques reales. Se trata de un desbordamiento de búfer en el heap (CWE-122, Heap-based Buffer Overflow, con escritura fuera de límites CWE-787) que afecta a múltiples productos de Fortinet: FortiOS, FortiSwitchManager y FortiSASE.

La severidad es alta: el NVD/NIST asigna un puntaje CVSS 3.1 de 9.8 (CRÍTICA) con vector AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, mientras que el propio fabricante (CNA) la valora en 8.1 (ALTA) con vector AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H. La diferencia radica en la complejidad de ataque estimada; en ambos casos el impacto en confidencialidad, integridad y disponibilidad es total y el vector es de red, sin autenticación ni interacción del usuario.

Análisis Técnico

Un desbordamiento de búfer basado en el heap ocurre cuando el software escribe más datos de los que caben en una región de memoria asignada dinámicamente. En este caso, un atacante puede provocar esa escritura fuera de límites (out-of-bounds write) enviando paquetes especialmente diseñados a los servicios expuestos por los productos afectados. La corrupción controlada de estructuras adyacentes en el heap abre la puerta a la ejecución de código o comandos no autorizados en el dispositivo.

Vector de Ataque

  • Acceso: remoto, a través de la red (AV:N).
  • Autenticación: no requerida (PR:N) — un atacante no autenticado puede intentar la explotación.
  • Interacción del usuario: ninguna (UI:N).
  • Mecanismo: envío de paquetes manipulados que desencadenan la escritura fuera de límites en el heap, permitiendo ejecución remota de código (RCE).

Al tratarse de dispositivos de perímetro (firewalls y gateways de acceso seguro), un compromiso exitoso otorga al atacante una posición privilegiada desde la cual pivotar hacia la red interna, interceptar tráfico o desplegar persistencia.

Impacto Operacional y de Seguridad

Los productos afectados son componentes críticos de la infraestructura de seguridad de red. Un compromiso puede derivar en:

  • Ejecución remota de código con los privilegios del servicio vulnerable.
  • Compromiso total del dispositivo de seguridad, convirtiendo la primera línea de defensa en un punto de apoyo del atacante.
  • Movimiento lateral hacia segmentos internos protegidos por el equipo Fortinet.
  • Pérdida de confidencialidad e integridad del tráfico gestionado (VPN, políticas, credenciales).

Dado que el CVE figura en el catálogo KEV de CISA, la explotación no es teórica: existe evidencia de uso activo. El uso en campañas de ransomware se reporta actualmente como desconocido, pero la naturaleza del fallo (RCE sin autenticación en el perímetro) lo hace especialmente atractivo para operadores de ransomware y grupos de acceso inicial.

Productos y Versiones Afectadas

Según la enumeración de configuraciones del NVD y el aviso del fabricante, están afectadas las siguientes ramas (actualice a la versión indicada como corregida o superior):

  • FortiOS 6.4.0 – 6.4.16 → corregido en 6.4.17
  • FortiOS 7.0.0 – 7.0.17 → corregido en 7.0.18
  • FortiOS 7.2.0 – 7.2.11 → corregido en 7.2.12
  • FortiOS 7.4.0 – 7.4.8 → corregido en 7.4.9
  • FortiOS 7.6.0 – 7.6.3 → corregido en 7.6.4
  • FortiSwitchManager 7.0.0 – 7.0.5 → corregido en 7.0.6
  • FortiSwitchManager 7.2.0 – 7.2.6 → corregido en 7.2.7
  • FortiSASE 25.1.39 y 25.1.51 (servicio en la nube; mitigación gestionada por el fabricante)

Nota: el aviso también menciona a Siemens RUGGEDCOM APE1808, que integra software Fortinet, por lo que las organizaciones industriales deben revisar el aviso de Siemens ProductCERT.

Recomendaciones y Mitigación

Acciones Inmediatas Recomendadas

  • Actualizar sin demora a las versiones corregidas indicadas por Fortinet en su aviso FG-IR-25-084.
  • Reducir la superficie de exposición: restringir el acceso a interfaces de administración y servicios expuestos a Internet; aplicar listas de control y VPN de gestión.
  • Priorizar según riesgo: las agencias FCEB de EE.UU. deben cumplir la directiva BOD 26-04 con fecha límite 12 de septiembre de 2026. Si no hay mitigación disponible, CISA recomienda descontinuar el uso del producto.
  • Triage forense: ante indicios de compromiso, seguir los requisitos de triage forense de la guía de implementación de la BOD 26-04.
  • Monitoreo: vigilar logs de los dispositivos en busca de reinicios inesperados, caídas de servicio o tráfico anómalo hacia los puertos de administración.

Cada organización es responsable de evaluar la exposición a Internet de sus activos y de aplicar las guías de parcheo correspondientes.

Referencias Oficiales

// compartir: X Telegram LinkedIn WhatsApp
// ¿qué te parece este artículo?
// comentarios (0)
// sin comentarios aún
inicia sesión o regístrate para comentar.
← volver
[INFO] CVE-2025-25249: desbordamiento de búfer en el heap en FortiOS, FortiSwitchManager y FortiSASE explotado activamente  ·  [INFO] CVE-2026-20079: bypass de autenticacion con acceso root en Cisco Secure Firewall Management Center (FMC)  ·  [INFO] CVE-2026-87491: Escritura fuera de límites en V8 de Chromium bajo explotación activa  ·  [INFO] CVE-2026-19490: Bypass de autenticación en Citrix NetScaler ADC y Gateway  ·  [INFO] EE.UU. acusa a firmas chinas de “destilar” modelos de IA de EE.UU. a escala industrial  ·  [INFO] CVE-2025-25249: desbordamiento de búfer en el heap en FortiOS, FortiSwitchManager y FortiSASE explotado activamente  ·  [INFO] CVE-2026-20079: bypass de autenticacion con acceso root en Cisco Secure Firewall Management Center (FMC)  ·  [INFO] CVE-2026-87491: Escritura fuera de límites en V8 de Chromium bajo explotación activa  ·  [INFO] CVE-2026-19490: Bypass de autenticación en Citrix NetScaler ADC y Gateway  ·  [INFO] EE.UU. acusa a firmas chinas de “destilar” modelos de IA de EE.UU. a escala industrial  ·