CVE-2025-25249 : heap overflow CVSS 9.8 dans Fortinet FortiOS exploitée pour déployer le RAT PivotC2. Plus de 3 000 appareils ciblés, 178 infections confirmées. CISA KEV, patch urgent requis.
En bref
- CVE-2025-25249 : heap-based buffer overflow CVSS 9.8 dans Fortinet FortiOS, FortiSwitchManager et FortiSASE, exploitée pour déployer le RAT PivotC2 sur les équipements infectés
- Systèmes affectés : FortiOS 7.6.0–7.6.3, 7.4.0–7.4.8, 7.2.0–7.2.11, 7.0.0–7.0.17, 6.4 toutes versions ; FortiSwitchManager 7.2.0–7.2.6, 7.0.0–7.0.5
- Action urgente : mettre à jour vers FortiOS 7.6.4+, 7.4.9+, 7.2.12+ ou 7.0.18+ selon la branche — plus de 3 000 appareils ciblés, 178 infections PivotC2 confirmées
Les faits
CVE-2025-25249 est une vulnérabilité de type heap-based buffer overflow (dépassement de tampon dans le tas) affectant plusieurs produits de la gamme Fortinet : FortiOS, FortiSwitchManager et FortiSASE. Le score CVSS 3.1 atteint 9.8 dans les configurations réseau les plus répandues, soit le niveau critique maximal proche du CVSS 10. La CISA a ajouté CVE-2025-25249 à son catalogue Known Exploited Vulnerabilities (KEV) le 9 septembre 2026, imposant aux agences fédérales américaines un délai de remédiation au 12 septembre 2026, confirmant une exploitation active documentée dans la nature.
Sur le plan technique, la faille réside dans le traitement de paquets réseau spécialement forgés par un composant du système FortiOS. Un attaquant peut envoyer des paquets malformés qui provoquent un dépassement de mémoire tampon dans la zone du tas (heap), permettant l'exécution de code arbitraire non autorisé avec des privilèges élevés sur l'appliance cible. La nature heap-based du buffer overflow facilite une exploitation stable comparativement aux stack overflows classiques, car la structure du tas est plus prévisible sur des systèmes embarqués comme les appliances FortiGate. D'après Tenable, le vecteur d'attaque est réseau (AV:N), la complexité d'attaque est faible (AC:L) dans les configurations les plus répandues, aucune authentification préalable n'est requise (PR:N), et aucune interaction utilisateur n'est nécessaire (UI:N).
La caractéristique la plus préoccupante de CVE-2025-25249 est l'outil de post-exploitation associé à son exploitation active. Les chercheurs en sécurité ont identifié un remote access trojan (RAT) baptisé PivotC2, écrit en Node.js, qui est déployé sur les appareils FortiOS compromis peu après l'exploitation initiale de la vulnérabilité. PivotC2 est conçu pour transformer l'appliance FortiGate compromise en nœud de pivot au sein du réseau de commandement et contrôle (C2) de l'attaquant, permettant des connexions sortantes discrètes vers l'infrastructure de l'opérateur tout en maintenant une persistance sur l'équipement compromis. L'utilisation de Node.js pour un RAT ciblant des appliances réseau est inhabituelle et suggère un acteur de menace sophistiqué ayant investi dans le développement d'un outil personnalisé, adapté à l'environnement FortiOS.
L'ampleur de l'exploitation est significative et documentée. D'après les données publiées par le Centre canadien pour la cybersécurité (CCCS) dans son advisory AV26-023 et confirmées par CyberSecurityNews et cve-security.com, plus de 3 000 adresses IP ont été ciblées depuis la disponibilité de l'exploit, et 178 appareils FortiGate ont été confirmés infectés par le malware PivotC2 au moment de la divulgation publique. Ces chiffres représentent probablement une sous-estimation, car de nombreux appareils compromis peuvent ne pas encore avoir été détectés par leurs opérateurs, notamment si les mécanismes de journalisation ont été altérés post-compromission. Les équipements FortiGate sont massivement déployés à la périphérie des réseaux d'entreprise dans des postures de passerelle VPN, pare-feu de nouvelle génération (NGFW) et plateforme SD-WAN, ce qui en fait des cibles stratégiques de choix pour des campagnes de compromission initiale à grande échelle.
Les versions affectées couvrent un spectre très large de l'écosystème FortiOS : la branche 7.6 est vulnérable de 7.6.0 à 7.6.3 incluse, la branche 7.4 de 7.4.0 à 7.4.8, la branche 7.2 de 7.2.0 à 7.2.11, la branche 7.0 de 7.0.0 à 7.0.17, et l'intégralité de la branche 6.4 est affectée sans correctif disponible. Pour FortiSwitchManager, les versions 7.2.0 à 7.2.6 et 7.0.0 à 7.0.5 sont vulnérables. Cette large couverture de versions signifie que les organisations n'ayant pas appliqué de mises à jour de sécurité depuis plusieurs mois — voire plusieurs années pour la branche 6.4 — sont toutes exposées.
L'identifiant CVE-2025-XXXXX est notable : la vulnérabilité a été enregistrée en 2025 mais son exploitation active à grande échelle n'a été confirmée qu'en 2026, illustrant un phénomène récurrent dans l'écosystème Fortinet. Des vulnérabilités similaires comme CVE-2022-40684 et CVE-2023-27997 avaient été exploitées massivement bien après leur publication initiale. Les acteurs de menace maintiennent des inventaires de vulnérabilités non patchées sur des équipements edge et les activent selon leurs besoins opérationnels, parfois avec un délai de plusieurs mois. Ce pattern souligne l'importance critique d'un patch management rigoureux sur les équipements réseau périmètriques.
FortiSASE, la plateforme de Secure Access Service Edge (SASE) de Fortinet, est également affectée par CVE-2025-25249. Ce service est couramment utilisé pour sécuriser l'accès à distance des collaborateurs en télétravail via des architectures zero-trust network access (ZTNA). Une compromission de FortiSASE via cette vulnérabilité pourrait permettre à un attaquant d'intercepter du trafic VPN chiffré, d'accéder à des tokens d'authentification actifs, de récupérer des credentials utilisateurs en transit, ou de pivoter vers les ressources cloud auxquelles les utilisateurs accèdent via la plateforme. Le rayon de blast dépasse donc largement l'appliance physique ou virtuelle compromise.
La persistance du RAT PivotC2 après redémarrage des appliances infectées a été confirmée dans plusieurs analyses forensiques publiées, indiquant que les attaquants ont développé des techniques de persistance adaptées à l'architecture spécifique de FortiOS. Cette capacité de persistance post-reboot signifie qu'un simple redémarrage de l'appliance ne suffit pas à éliminer le RAT en cas d'infection confirmée : une procédure de nettoyage complète incluant la réinstallation du firmware et la rotation de tous les credentials est nécessaire.
Impact et exposition
CVE-2025-25249 affecte une part très significative du parc mondial d'appliances Fortinet. Les estimations d'exposition publiées par Shodan et Censys indiquent plusieurs dizaines de milliers d'interfaces de gestion FortiOS accessibles depuis Internet, dont une fraction importante dans les versions vulnérables. Les secteurs les plus exposés sont ceux qui utilisent massivement les équipements Fortinet en positionnement edge : PME et ETI utilisant FortiGate comme NGFW principal, MSP et MSSP gérant des parcs multi-clients via FortiManager, fournisseurs de services cloud et opérateurs télécoms.
La présence du RAT PivotC2 sur les 178 appareils infectés confirmés indique que l'objectif principal des attaquants est la construction d'un réseau de pivots pour des opérations futures — espionnage à long terme, préparation de campagnes ransomware, revente d'accès sur des marchés underground — plutôt qu'une monétisation immédiate. Ce pattern est caractéristique d'acteurs étatiques ou de groupes cybercriminels sophistiqués. Les appareils FortiGate compromis peuvent rester sous contrôle des attaquants pendant des semaines ou des mois sans que leurs opérateurs s'en aperçoivent, surtout si les mécanismes de journalisation ont été désactivés.
Les organisations utilisant FortiOS 6.4 se trouvent dans une situation critique particulière : cette branche n'est plus supportée et n'a pas de correctif disponible pour CVE-2025-25249. Fortinet recommande dans ce cas une migration vers une version actuellement supportée (7.0.x minimum), ce qui représente un effort opérationnel significatif mais incontournable face à l'exploitation active confirmée. Toute appliance FortiOS 6.4 exposée sur le réseau doit être considérée comme compromise.
Recommandations immédiates
- Mettre à jour FortiOS selon la branche : 7.6.x → 7.6.4+ ; 7.4.x → 7.4.9+ ; 7.2.x → 7.2.12+ ; 7.0.x → 7.0.18+ — advisory : Fortinet PSIRT Advisory FG-IR-25-254
- Pour FortiOS 6.4 : migrer en urgence vers FortiOS 7.0.18+ — aucun patch disponible pour cette branche en fin de vie
- Pour FortiSwitchManager : mettre à jour vers 7.2.7+ ou 7.0.6+ selon la branche installée
- Auditer les processus en cours d'exécution sur les appliances FortiGate à la recherche de processus Node.js suspects indicatifs de PivotC2 :
diagnose sys top - Vérifier l'intégrité du système de fichiers FortiOS :
diagnose debug crashlog readet comparer les sommes de contrôle des fichiers système - Analyser les connexions réseau sortantes inhabituelles sur ports non standard depuis les appliances FortiGate
- Si infection PivotC2 confirmée : réinstaller le firmware FortiOS depuis zéro, ne pas se contenter d'un reboot ou d'un patch update
⚠️ Exploitation active — RAT PivotC2 déployé
CVE-2025-25249 est exploitée activement avec déploiement du RAT PivotC2 persistant sur les appareils FortiOS infectés. Plus de 3 000 cibles identifiées, 178 infections confirmées. CISA KEV délai au 12 septembre 2026. Les appliances FortiOS non patchées doivent faire l'objet d'une investigation forensique immédiate pour détecter une compromission existante.
Comment détecter PivotC2 sur mon FortiGate ?
Connectez-vous en CLI SSH sur l'appliance FortiGate et exécutez diagnose sys top pour lister les processus actifs — recherchez tout processus Node.js ou tout processus inconnu consommant des ressources inhabituelles. Exécutez diagnose debug crashlog read pour détecter des crashes anormaux, et diagnose sys checksum show pour vérifier l'intégrité des fichiers système. Analysez les connexions réseau sortantes avec diagnose sniffer packet any sur les interfaces WAN pour détecter des communications C2 sur des ports non standard. Si une anomalie est détectée, isolez l'appliance du réseau, préservez les forensiques et contactez le support Fortinet PSIRT ou votre équipe de réponse aux incidents.
Vos équipements Fortinet sont-ils compromis ?
Ayi NEDJIMI réalise des audits forensiques d'appliances réseau pour détecter des compromissions existantes et des backdoors sur les équipements FortiGate, FortiSwitchManager et FortiSASE.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-87491 : Chrome V8 zero-day exploité, 7e 0-day 2026
CVE-2026-87491 : out-of-bounds write dans Chrome V8, 7e zero-day Chrome de 2026 exploité in-the-wild. Mise à jour vers Chrome 153.0.8010.36 obligatoire. CISA KEV, délai au 23 septembre 2026.
CVE-2026-20079 : Cisco FMC CVSS 10 exploité Sandworm Qilin
CVE-2026-20079 : contournement d'authentification CVSS 10.0 dans Cisco Secure FMC exploité par Sandworm (GRU), Qilin ransomware et un cluster de vol de credentials. CISA KEV délai dépassé.
CVE-2026-67401 : cPanel EmailTrack injection SQL, RCE root CVSS 9.9
CVE-2026-67401 (CVSS 9.9) dans cPanel & WHM : injection SQL dans EmailTrack permet à tout compte mail ordinaire d'obtenir l'exécution de code root sur le serveur. Risque de compromission en cascade de tous les sites hébergés.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire