חוקרי SOCRadar דיווחו כי פגיעות גלישת חוצץ בערימה (heap-based buffer overflow) בדימון CAPWAP של FortiOS ו-FortiSwitchManager מנוצלת בפועל להתקנת נוזקת PivotC2 — כלי שליטה ובקרה ייעודי למכשירי FortiGate. פורטינט פרסמה את התיקון עוד בינואר 2026, אבל הפגיעות רק עכשיו נוספה לקטלוג הפגיעויות המנוצלות של CISA, אחרי שאושר ניצול פעיל בשטח.

| מזהה | CVE-2025-25249 |
| מוצר וגרסאות מושפעות | FortiOS ו-FortiSwitchManager, גרסאות שקדמו לתיקון של ינואר 2026 |
| חומרה (CVSS) | 9.8 — קריטית |
| מנוצל בפועל | כן; נוספה לקטלוג KEV של CISA ב-9 בספטמבר 2026 |
| סטטוס תיקון | זמין מאז ינואר 2026; קיים workaround חלקי |
מה קרה
הדימון הפגיע מטפל בתעבורת CAPWAP — הפרוטוקול שמשמש לניהול מרוכז של נקודות גישה אלחוטיות — ומאזין על פורט UDP 5246. בקשות מעוצבות במיוחד לפורט הזה גורמות לגלישת זיכרון שמאפשרת לתוקף לא מאומת להריץ קוד על המכשיר. לפי SOCRadar, תוקפים מנצלים את הפגיעות כדי להשתיל את PivotC2, כלי המאפשר שליטה מתמשכת ותנועה נוספת ברשת הפנימית לאחר ההשתלטות הראשונית על ה-FortiGate.
נקודות לשים לב
- עדכן ל-FortiOS וגרסת FortiSwitchManager המתוקנת בהקדם; אם עדכון מיידי לא אפשרי, פורטינט ממליצה לחסום גישה חיצונית לפורטי CAPWAP (UDP 5246-5249) או להשבית את שירות ה-fabric בממשקים חיצוניים.
- בדוק ביומני הרישום (logs) תעבורת UDP חריגה לפורט 5246 ממקורות שאינם נקודות גישה מוכרות ברשת — זהו הסימן המרכזי לניסיון ניצול.
- אם יש חשד לניצול, חפש סימני נוכחות של PivotC2 במכשיר — לא רק לתקן את הפגיעות, אלא לבדוק אם כבר הותקנה דלת אחורית לפני התיקון.
- הפגיעות פורסמה עוד בינואר; אם המכשיר לא עודכן מאז, יש להניח חשיפה ולתעדף את הטיפול בהתאם, ולא להסתמך רק על כך שטרם דווח על נזק בפועל.
מקורות: SOCRadar · FortiGuard PSIRT

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.