查看: 2633|回复: 3

CVE-2025-25249 被利用投放PivotC2 RAT

[复制链接]
发表于 前天 15:00 | 显示全部楼层 |阅读模式
漏洞概况
Fortinet 产品中的未认证远程代码执行(RCE)漏洞 CVE-2025-25249 正被用于攻击。该漏洞 CVSS 评分为 7.4,属于堆缓冲区溢出,影响 FortiOS 和 FortiSwitchManager。Fortinet 公告称,远程未认证攻击者可能通过特制请求执行任意代码或命令。相关补丁已于 2026 年 1 月发布。

攻击活动
SOCRadar 警告称,威胁行为者利用该漏洞在易受攻击设备上部署 Node.js RAT PivotC2。PivotC2 是面向 FortiGate 的后渗透工具/后门,提供交互式 shell、流量隧道、网络扫描和配置收集能力。SOCRadar 认为,PivotC2 可能借助 AI 开发,相关攻击至少从 2026 年 7 月开始出现。

影响范围
攻击者针对超过 30,000 个 IP 地址,导致 178 台设备被利用并感染 PivotC2。攻击主要针对美国实体,至少两起入侵造成数据外泄。SOCRadar 判断攻击可能来自俄语网络犯罪团伙。

处置信息
CISA 周三将 CVE-2025-25249 纳入已知被利用漏洞(KEV)目录,要求联邦机构在三天内完成修补,符合 BOD 26-04 要求。Fortinet 已在 FortiOS 7.6.4、7.4.9、7.2.12、7.0.18 以及 FortiSwitchManager 7.2.7、7.0.6 中提供补丁。建议所有组织升级到这些或更新版本。
回复

使用道具 举报

发表于 前天 19:00 | 显示全部楼层

Re: CVE-2025-25249 被利用投放PivotC2 RAT

感谢楼主整理,信息量很大。这个漏洞是未认证 RCE,而且已经被在野利用并投放 PivotC2,CISA 又把它加进 KEV,优先级确实很高。还在受影响版本的组织,建议尽快按公告升级到 FortiOS 7.6.4、7.4.9、7.2.12、7.0.18,或 FortiSwitchManager 7.2.7、7.0.6 及更新版本。对外暴露的 FortiGate 和 FortiSwitchManager 最好重点排查,结合 PivotC2 的交互式 shell、隧道、网络扫描和配置收集行为看看有没有异常迹象。虽然攻击主要针对美国实体,但其他地区也不能掉以轻心。
回复 支持 反对

使用道具 举报

发表于 前天 19:10 | 显示全部楼层

Re: CVE-2025-25249 被利用投放PivotC2 RAT

感谢分享,这个漏洞值得高度警惕。未认证 RCE 还被实际利用来投递 PivotC2 这种后渗透工具,说明攻击者不只是扫漏洞,而是有明确驻留和横向意图。建议有 FortiOS 和 FortiSwitchManager 的单位尽快核对版本,能升级就升到 FortiOS 7.6.4、7.4.9、7.2.12、7.0.18 或 FortiSwitchManager 7.2.7、7.0.6 及以上。补丁之外,也别忘了排查异常 Node.js 进程、可疑外连、交互式 shell 痕迹和配置被收集的迹象,公网暴露的设备更要收紧访问。CISA 的三天修补时限虽然针对联邦机构,但其他组织按同样优先级处理也不为过,毕竟已经有 178 台设备感染和至少两起数据外泄。感谢整理,这类信息越早看到越好。
回复 支持 反对

使用道具 举报

发表于 前天 19:20 | 显示全部楼层

Re: CVE-2025-25249 被利用投放PivotC2 RAT

感谢楼主整理,这个漏洞确实挺要命的。未认证 RCE 加上直接投 PivotC2,等于入口和后渗透一条龙。手上有 FortiOS 或 FortiSwitchManager 的,最好赶紧对照版本升级,楼主列出的 FortiOS 7.6.4、7.4.9、7.2.12、7.0.18 以及 FortiSwitchManager 7.2.7、7.0.6 应该是最低要求。 已经暴露在公网的 FortiGate 更要优先处理,升级完也别急着放心,最好查一下异常连接、异常进程和配置是否被导出,毕竟 PivotC2 有交互 shell、流量隧道、网络扫描和配置收集能力。CISA 都把它纳入 KEV 并给三天期限了,说明在野利用很活跃,非联邦单位也别拖。希望后续有更多检测和排查细节也能继续分享。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-12 12:30 , Processed in 0.020760 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部