En bref

  • CVE-2025-25249 : heap-based buffer overflow CVSS 9.8 dans Fortinet FortiOS, FortiSwitchManager et FortiSASE, exploitée pour déployer le RAT PivotC2 sur les équipements infectés
  • Systèmes affectés : FortiOS 7.6.0–7.6.3, 7.4.0–7.4.8, 7.2.0–7.2.11, 7.0.0–7.0.17, 6.4 toutes versions ; FortiSwitchManager 7.2.0–7.2.6, 7.0.0–7.0.5
  • Action urgente : mettre à jour vers FortiOS 7.6.4+, 7.4.9+, 7.2.12+ ou 7.0.18+ selon la branche — plus de 3 000 appareils ciblés, 178 infections PivotC2 confirmées

Les faits

CVE-2025-25249 est une vulnérabilité de type heap-based buffer overflow (dépassement de tampon dans le tas) affectant plusieurs produits de la gamme Fortinet : FortiOS, FortiSwitchManager et FortiSASE. Le score CVSS 3.1 atteint 9.8 dans les configurations réseau les plus répandues, soit le niveau critique maximal proche du CVSS 10. La CISA a ajouté CVE-2025-25249 à son catalogue Known Exploited Vulnerabilities (KEV) le 9 septembre 2026, imposant aux agences fédérales américaines un délai de remédiation au 12 septembre 2026, confirmant une exploitation active documentée dans la nature.

Sur le plan technique, la faille réside dans le traitement de paquets réseau spécialement forgés par un composant du système FortiOS. Un attaquant peut envoyer des paquets malformés qui provoquent un dépassement de mémoire tampon dans la zone du tas (heap), permettant l'exécution de code arbitraire non autorisé avec des privilèges élevés sur l'appliance cible. La nature heap-based du buffer overflow facilite une exploitation stable comparativement aux stack overflows classiques, car la structure du tas est plus prévisible sur des systèmes embarqués comme les appliances FortiGate. D'après Tenable, le vecteur d'attaque est réseau (AV:N), la complexité d'attaque est faible (AC:L) dans les configurations les plus répandues, aucune authentification préalable n'est requise (PR:N), et aucune interaction utilisateur n'est nécessaire (UI:N).

La caractéristique la plus préoccupante de CVE-2025-25249 est l'outil de post-exploitation associé à son exploitation active. Les chercheurs en sécurité ont identifié un remote access trojan (RAT) baptisé PivotC2, écrit en Node.js, qui est déployé sur les appareils FortiOS compromis peu après l'exploitation initiale de la vulnérabilité. PivotC2 est conçu pour transformer l'appliance FortiGate compromise en nœud de pivot au sein du réseau de commandement et contrôle (C2) de l'attaquant, permettant des connexions sortantes discrètes vers l'infrastructure de l'opérateur tout en maintenant une persistance sur l'équipement compromis. L'utilisation de Node.js pour un RAT ciblant des appliances réseau est inhabituelle et suggère un acteur de menace sophistiqué ayant investi dans le développement d'un outil personnalisé, adapté à l'environnement FortiOS.

L'ampleur de l'exploitation est significative et documentée. D'après les données publiées par le Centre canadien pour la cybersécurité (CCCS) dans son advisory AV26-023 et confirmées par CyberSecurityNews et cve-security.com, plus de 3 000 adresses IP ont été ciblées depuis la disponibilité de l'exploit, et 178 appareils FortiGate ont été confirmés infectés par le malware PivotC2 au moment de la divulgation publique. Ces chiffres représentent probablement une sous-estimation, car de nombreux appareils compromis peuvent ne pas encore avoir été détectés par leurs opérateurs, notamment si les mécanismes de journalisation ont été altérés post-compromission. Les équipements FortiGate sont massivement déployés à la périphérie des réseaux d'entreprise dans des postures de passerelle VPN, pare-feu de nouvelle génération (NGFW) et plateforme SD-WAN, ce qui en fait des cibles stratégiques de choix pour des campagnes de compromission initiale à grande échelle.

Les versions affectées couvrent un spectre très large de l'écosystème FortiOS : la branche 7.6 est vulnérable de 7.6.0 à 7.6.3 incluse, la branche 7.4 de 7.4.0 à 7.4.8, la branche 7.2 de 7.2.0 à 7.2.11, la branche 7.0 de 7.0.0 à 7.0.17, et l'intégralité de la branche 6.4 est affectée sans correctif disponible. Pour FortiSwitchManager, les versions 7.2.0 à 7.2.6 et 7.0.0 à 7.0.5 sont vulnérables. Cette large couverture de versions signifie que les organisations n'ayant pas appliqué de mises à jour de sécurité depuis plusieurs mois — voire plusieurs années pour la branche 6.4 — sont toutes exposées.

L'identifiant CVE-2025-XXXXX est notable : la vulnérabilité a été enregistrée en 2025 mais son exploitation active à grande échelle n'a été confirmée qu'en 2026, illustrant un phénomène récurrent dans l'écosystème Fortinet. Des vulnérabilités similaires comme CVE-2022-40684 et CVE-2023-27997 avaient été exploitées massivement bien après leur publication initiale. Les acteurs de menace maintiennent des inventaires de vulnérabilités non patchées sur des équipements edge et les activent selon leurs besoins opérationnels, parfois avec un délai de plusieurs mois. Ce pattern souligne l'importance critique d'un patch management rigoureux sur les équipements réseau périmètriques.

FortiSASE, la plateforme de Secure Access Service Edge (SASE) de Fortinet, est également affectée par CVE-2025-25249. Ce service est couramment utilisé pour sécuriser l'accès à distance des collaborateurs en télétravail via des architectures zero-trust network access (ZTNA). Une compromission de FortiSASE via cette vulnérabilité pourrait permettre à un attaquant d'intercepter du trafic VPN chiffré, d'accéder à des tokens d'authentification actifs, de récupérer des credentials utilisateurs en transit, ou de pivoter vers les ressources cloud auxquelles les utilisateurs accèdent via la plateforme. Le rayon de blast dépasse donc largement l'appliance physique ou virtuelle compromise.

La persistance du RAT PivotC2 après redémarrage des appliances infectées a été confirmée dans plusieurs analyses forensiques publiées, indiquant que les attaquants ont développé des techniques de persistance adaptées à l'architecture spécifique de FortiOS. Cette capacité de persistance post-reboot signifie qu'un simple redémarrage de l'appliance ne suffit pas à éliminer le RAT en cas d'infection confirmée : une procédure de nettoyage complète incluant la réinstallation du firmware et la rotation de tous les credentials est nécessaire.

Impact et exposition

CVE-2025-25249 affecte une part très significative du parc mondial d'appliances Fortinet. Les estimations d'exposition publiées par Shodan et Censys indiquent plusieurs dizaines de milliers d'interfaces de gestion FortiOS accessibles depuis Internet, dont une fraction importante dans les versions vulnérables. Les secteurs les plus exposés sont ceux qui utilisent massivement les équipements Fortinet en positionnement edge : PME et ETI utilisant FortiGate comme NGFW principal, MSP et MSSP gérant des parcs multi-clients via FortiManager, fournisseurs de services cloud et opérateurs télécoms.

La présence du RAT PivotC2 sur les 178 appareils infectés confirmés indique que l'objectif principal des attaquants est la construction d'un réseau de pivots pour des opérations futures — espionnage à long terme, préparation de campagnes ransomware, revente d'accès sur des marchés underground — plutôt qu'une monétisation immédiate. Ce pattern est caractéristique d'acteurs étatiques ou de groupes cybercriminels sophistiqués. Les appareils FortiGate compromis peuvent rester sous contrôle des attaquants pendant des semaines ou des mois sans que leurs opérateurs s'en aperçoivent, surtout si les mécanismes de journalisation ont été désactivés.

Les organisations utilisant FortiOS 6.4 se trouvent dans une situation critique particulière : cette branche n'est plus supportée et n'a pas de correctif disponible pour CVE-2025-25249. Fortinet recommande dans ce cas une migration vers une version actuellement supportée (7.0.x minimum), ce qui représente un effort opérationnel significatif mais incontournable face à l'exploitation active confirmée. Toute appliance FortiOS 6.4 exposée sur le réseau doit être considérée comme compromise.

Recommandations immédiates

  • Mettre à jour FortiOS selon la branche : 7.6.x → 7.6.4+ ; 7.4.x → 7.4.9+ ; 7.2.x → 7.2.12+ ; 7.0.x → 7.0.18+ — advisory : Fortinet PSIRT Advisory FG-IR-25-254
  • Pour FortiOS 6.4 : migrer en urgence vers FortiOS 7.0.18+ — aucun patch disponible pour cette branche en fin de vie
  • Pour FortiSwitchManager : mettre à jour vers 7.2.7+ ou 7.0.6+ selon la branche installée
  • Auditer les processus en cours d'exécution sur les appliances FortiGate à la recherche de processus Node.js suspects indicatifs de PivotC2 : diagnose sys top
  • Vérifier l'intégrité du système de fichiers FortiOS : diagnose debug crashlog read et comparer les sommes de contrôle des fichiers système
  • Analyser les connexions réseau sortantes inhabituelles sur ports non standard depuis les appliances FortiGate
  • Si infection PivotC2 confirmée : réinstaller le firmware FortiOS depuis zéro, ne pas se contenter d'un reboot ou d'un patch update

⚠️ Exploitation active — RAT PivotC2 déployé

CVE-2025-25249 est exploitée activement avec déploiement du RAT PivotC2 persistant sur les appareils FortiOS infectés. Plus de 3 000 cibles identifiées, 178 infections confirmées. CISA KEV délai au 12 septembre 2026. Les appliances FortiOS non patchées doivent faire l'objet d'une investigation forensique immédiate pour détecter une compromission existante.

Comment détecter PivotC2 sur mon FortiGate ?

Connectez-vous en CLI SSH sur l'appliance FortiGate et exécutez diagnose sys top pour lister les processus actifs — recherchez tout processus Node.js ou tout processus inconnu consommant des ressources inhabituelles. Exécutez diagnose debug crashlog read pour détecter des crashes anormaux, et diagnose sys checksum show pour vérifier l'intégrité des fichiers système. Analysez les connexions réseau sortantes avec diagnose sniffer packet any sur les interfaces WAN pour détecter des communications C2 sur des ports non standard. Si une anomalie est détectée, isolez l'appliance du réseau, préservez les forensiques et contactez le support Fortinet PSIRT ou votre équipe de réponse aux incidents.

Vos équipements Fortinet sont-ils compromis ?

Ayi NEDJIMI réalise des audits forensiques d'appliances réseau pour détecter des compromissions existantes et des backdoors sur les équipements FortiGate, FortiSwitchManager et FortiSASE.

Demander un audit