En bref

  • CVE-2025-25249 (CVSS 7.3) affecte Fortinet FortiOS, FortiSwitchManager et FortiSASE : heap-based buffer overflow permettant l'exécution de code arbitraire sans authentification.
  • Des attaquants déploient PivotC2, un RAT Node.js furtif et persistant, via cette vulnérabilité dans des campagnes actives contre des VPN d'entreprise en Europe et en Asie.
  • La CISA a ajouté CVE-2025-25249 au catalogue KEV le 9 septembre 2026 — mise à jour FortiOS urgente requise pour toutes les organisations concernées.

Les faits

SOCRadar, plateforme de threat intelligence, a publié le 8 septembre 2026 un rapport détaillant une campagne d'attaque active ciblant les équipements Fortinet exposés à internet. Le vecteur d'exploitation est CVE-2025-25249, une vulnérabilité de type heap-based buffer overflow présente dans Fortinet FortiOS, FortiSwitchManager et FortiSASE. Notée CVSS 7.3, cette faille permet à un attaquant distant non authentifié d'exécuter du code arbitraire ou des commandes sur l'équipement cible via des requêtes HTTP spécifiquement forgées.

La CISA a officiellement ajouté CVE-2025-25249 à son catalogue KEV (Known Exploited Vulnerabilities) le 9 septembre 2026, confirmant l'exploitation active dans la nature. Pour les agences fédérales FCEB américaines, le délai de remédiation imposé par la directive BOD 22-01 est fixé au 30 septembre 2026. Fortinet avait initialement publié le bulletin de sécurité FG-IR-25-091 en avril 2025 avec les correctifs correspondants — soit 17 mois d'avance sur l'exploitation confirmée, ce qui illustre le délai médian de déploiement des correctifs sur les équipements réseau périphériques dans de nombreuses organisations.

La charge utile déployée par les attaquants après exploitation de CVE-2025-25249 est ce que SOCRadar nomme PivotC2 — un agent de commande et contrôle (C2) implémenté en Node.js. Le choix de Node.js est tactiquement pertinent : l'interpréteur est présent sur de nombreux systèmes d'entreprise modernes et les processus Node.js se fondent dans le bruit d'un environnement applicatif standard. PivotC2 est un développement personnalisé (custom malware), probablement attribué à un acteur organisé dont l'identité n'est pas encore formellement établie.

PivotC2 est décrit par SOCRadar comme un outil riche en fonctionnalités : il intègre des modules de reconnaissance réseau, d'exfiltration de fichiers, de persistance (installation en tant que service système), de tunneling (proxying du trafic C2 via HTTPS pour contourner les filtres réseau) et de déploiement de charges utiles secondaires. La communication avec l'infrastructure C2 est chiffrée via TLS et imite du trafic applicatif légitime pour éviter la détection par des IDS/IPS classiques. Des indicateurs de compromission (IoCs) — hachages SHA256 des binaires Node.js modifiés, adresses IP des serveurs C2, patterns d'user-agent — ont été publiés par SOCRadar dans leur rapport technique du 8 septembre 2026.

Les produits affectés par CVE-2025-25249 sont FortiOS (toutes les branches non patchées antérieures aux versions 7.4.4, 7.2.9, 7.0.15 et 6.4.16), FortiSwitchManager (versions antérieures à 7.2.4 et 7.0.5) et FortiSASE (versions antérieures à 24.2.d). Ces correctifs étaient disponibles depuis avril 2025 via le bulletin FG-IR-25-091, mais le suivi des correctifs sur les équipements réseau périphériques reste un point faible structurel dans de nombreuses organisations : les FortiGate et équipements assimilés sont souvent mis à jour moins fréquemment que les serveurs et endpoints.

La campagne documentée par SOCRadar cible principalement des organisations dans les secteurs des télécommunications, de la finance et de l'industrie manufacturière en Europe et en Asie. Les attaquants identifient les équipements vulnérables via des scans internet massifs ciblant les interfaces d'administration Fortinet accessibles sur les ports standards (443, 8443, 10443). Une fois PivotC2 installé, le temps de résidence moyen observé avant détection est supérieur à trois semaines dans les incidents analysés, permettant une reconnaissance approfondie du réseau interne avant toute action visible.

CVE-2025-25249 est notée CVSS 7.3, un score qui ne déclenche pas nécessairement une réponse d'urgence dans toutes les organisations. C'est précisément ce décalage entre le score CVSS et le risque opérationnel réel qui rend cette faille particulièrement dangereuse : accessible sans authentification sur un équipement réseau périphérique, déployant un RAT persistant avec capacité de pivot réseau, elle représente un vecteur d'intrusion complète. Le score EPSS de cette CVE a été réévalué au-dessus de 0,85 depuis la publication du rapport SOCRadar et l'ajout au KEV le 9 septembre 2026.

SOCRadar a partagé ses findings avec Fortinet et les CERTs nationaux concernés. L'ANSSI française et le BSI allemand ont émis des alertes internes à leurs cercles de partage d'information. Aucune attribution formelle n'a été publiée à ce jour, mais plusieurs équipes de threat intelligence notent des similitudes dans les TTPs (Tactics, Techniques and Procedures) avec des campagnes antérieures attribuées à des acteurs motivés financièrement opérant depuis des infrastructures en Asie du Sud-Est.

Impact et exposition

Toute organisation utilisant Fortinet FortiOS, FortiSwitchManager ou FortiSASE dans des versions antérieures aux correctifs publiés en avril 2025 (FG-IR-25-091) est exposée si l'interface d'administration est accessible depuis internet. La chaîne d'attaque complète (exploitation CVE-2025-25249 → déploiement PivotC2 → pivot réseau interne) peut conduire à une compromission complète du réseau en partant d'une interface Fortinet accessible. Les PME et ETI utilisant des FortiGate en auto-gestion sans processus de patch management structuré sont les plus exposées.

Recommandations

  • Mise à jour immédiate : FortiOS vers 7.4.4, 7.2.9, 7.0.15 ou 6.4.16 minimum ; FortiSwitchManager vers 7.2.4 ou 7.0.5 ; FortiSASE vers 24.2.d (bulletin FG-IR-25-091).
  • Audit des interfaces exposées : Vérifier que les interfaces d'administration Fortinet ne sont pas accessibles depuis internet — l'accès doit être restreint à des IP de management dédiées ou via un jump host.
  • Recherche d'IoCs : Rechercher dans vos logs les indicateurs de compromission publiés par SOCRadar (hachages, IPs C2) sur les 90 derniers jours pour détecter une éventuelle présence de PivotC2 antérieure.
  • Monitoring Node.js : Si votre EDR détecte des processus Node.js sur des équipements réseau ou des serveurs où Node.js n'est pas attendu, traiter comme une alerte critique.
  • Patch management réseau : Inclure les équipements Fortinet dans votre cycle de patch management régulier — pas uniquement les serveurs et endpoints.

Alerte critique

Si votre organisation utilise Fortinet FortiOS non mis à jour depuis avril 2025 avec des interfaces accessibles depuis internet, votre équipement est potentiellement déjà compromis. L'analyse des logs FortiOS pour détecter les patterns d'exploitation et la présence de processus Node.js inattendus est une action à effectuer immédiatement, avant même d'appliquer le correctif.

Comment vérifier si mon FortiGate a été compromis par PivotC2 ?

Trois actions de détection : (1) Examiner les logs FortiOS pour des requêtes HTTP anormales vers les endpoints d'administration contenant des payloads inhabituellement longs ; (2) Vérifier via la CLI FortiOS si des processus Node.js ou des processus à nom aléatoire tournent en contexte root ; (3) Comparer les hachages SHA256 des binaires système avec les valeurs de référence publiées dans le bulletin FG-IR-25-091, et vérifier les connexions sortantes de l'équipement vers des IP non listées dans votre baseline réseau. En cas de doute, isoler l'équipement et contacter Fortinet PSIRT ou votre prestataire de réponse à incident.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit