CVE-2025-25249

Siemens ProductCERT Advisory SSA-864900

Beschreibung

Ein heap-basierter Pufferüberlauf in Fortinet FortiOS 7.6.0 bis 7.6.3, FortiOS 7.4.0 bis 7.4.8, FortiOS 7.2.0 bis 7.2.11, FortiOS 7.0.0 bis 7.0.17, allen Versionen von FortiOS 6.4 und FortiSwitchManager 7.2.0 bis 7.2.6, FortiSwitchManager 7.0.0 bis 7.0.5 ermöglicht es einem Angreifer, unautorisierten Code oder Befehle über speziell gestaltete Pakete auszuführen.

Behebung & Mitigation

Warum sofort handeln?

Priorisierung

CVE-2025-25249 erhält CVSS 9.8 (AV:N/AC:L/PR:N/UI:N) — das bedeutet netzwerkseitig ausnutzbar, ohne Authentifizierung und ohne Nutzerinteraktion, mit vollständiger Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit. Für KRITIS-Organisationen und NIS2-pflichtige Betreiber, die FortiOS als Perimeter-Firewall oder SD-WAN-Gateway einsetzen, ist das Risiko existenziell: Ein erfolgreicher Angriff gibt dem Angreifer Kontrolle über das Netzwerk-Gateway und damit potenziell über das gesamte Segment dahinter. Der EPSS-Wert von 0,76 % (Perzentile 52,9) ist aktuell moderat, kann aber mit Verfügbarkeit öffentlicher Exploits rasch steigen — die KEV-Aufnahme durch CISA signalisiert bestätigte aktive Ausnutzung. Obwohl kein bekannter Ransomware-Einsatz (CISA-Flag: FALSE) dokumentiert ist, sind Fortinet-Schwachstellen dieser Klasse historisch schnell in Angriffskampagnen gegen Netzwerk-Infrastruktur integriert worden. Organisationen mit exponiertem FortiOS-Management oder FortiSASE sollten Patch-Priorität P1 setzen und den Patch noch heute Nacht einplanen.

Runbook · Schritt 1

Sofort-Response (0-24 h)

  • Patch sofort einspielen: Fortinet hat Fixes veröffentlicht — Zielversionen laut Vendor-Advisory prüfen (patch verfügbar beim Hersteller — genaue Fix-Versionen im Fortinet PSIRT Advisory zu CVE-2025-25249 nachschlagen). Betroffen sind FortiOS 6.4.x, 7.0.0–7.0.17, 7.2.0–7.2.11, 7.4.0–7.4.8, 7.6.0–7.6.3 sowie FortiSwitchManager 7.0.0–7.0.5 und 7.2.0–7.2.6 und FortiSASE — alle auf den jeweils nächsten gepatchten Branch aktualisieren.
  • Management-Interfaces isolieren: Zugriff auf FortiOS-Management (TCP 443, TCP 8443, TCP 22) und FortiSwitchManager-Weboberfläche sofort auf dedizierte Management-VLANs und explizit erlaubte Admin-IP-Bereiche beschränken; keine Exposition ins Internet.
  • FortiSASE-Instanzen prüfen: Cloud-verwaltete FortiSASE-Tenants auf Patchstand im Fortinet-Portal verifizieren; falls kein automatisches Update erfolgt ist, manuell anstoßen und Fortinet-Support kontaktieren.
  • Netzwerk-Telemetrie aktivieren: Auf allen betroffenen Geräten Logging auf externe Syslog-/SIEM-Infrastruktur sicherstellen, bevor Patches eingespielt werden — Kompromittierungsspuren können nach einem Neustart verloren gehen.
  • Credential-Rotation einleiten: Alle lokalen und LDAP/RADIUS-gebundenen Administrator-Accounts auf betroffenen FortiOS- und FortiSwitchManager-Instanzen rotieren, da bei erfolgreicher RCE-Ausnutzung Credential-Harvesting möglich ist.

Runbook · Schritt 2

Mitigation-Layer

  • Netzwerksegmentierung: Management-Plane vollständig vom Produktivnetz trennen (Out-of-Band-Management-VLAN); ACLs auf vorgelagerten Firewalls so setzen, dass TCP 443/8443/22 zu FortiOS/FortiSwitchManager nur aus dem dedizierten Admin-Subnetz erreichbar sind.
  • IPS/WAF-Signatur: Im vorgelagerten IPS (z. B. Suricata) eine Regel aktivieren, die anomal große oder malformierte Pakete an die betroffenen Management-Ports erkennt — Suricata-Regel-Shape: alert tcp any any -> $MGMT_NET [443,8443] (msg:"CVE-2025-25249 heap overflow probe"; dsize:>8192; flags:PA; sid:9025249; rev:1;). Anpassen an tatsächliche Paketgrößen, sobald Fortinet PoC-Details veröffentlicht.
  • Least-Privilege / RBAC: Anzahl der Accounts mit Super-Admin-Rechten auf FortiOS minimieren; Read-Only-Profile für Monitoring-Accounts erzwingen; API-Token mit minimalen Berechtigungen neu ausstellen.
  • Zwei-Faktor-Authentifizierung: FortiToken oder SAML-basierte MFA für alle Administrator-Logins auf FortiOS und FortiSwitchManager aktivieren — reduziert Post-Exploitation-Bewegungsfreiheit auch bei kompromittiertem Passwort.
  • Temporäre Deaktivierung nicht benötigter Dienste: Falls HTTPS-Management nicht zwingend erforderlich ist, auf SSH mit Key-Auth beschränken und HTTPS-Management-Port bis zum Patch deaktivieren (config system global / set admin-sport <disabled>).
  • Backup-Integrität sichern: Aktuelle Konfigurationsbackups aller betroffenen Geräte offline sichern, bevor Patches eingespielt werden — ermöglicht forensischen Vergleich im Kompromittierungsfall.

Runbook · Schritt 3

Detection-Regeln

  • Netzwerk-Telemetrie (Zeek/Suricata): Ungewöhnlich große TCP-Nutzdaten (>8 KB) an Management-Ports (443, 8443) von externen oder nicht-autorisierten Quell-IPs — Zeek-Filter: c$id$resp_p in {443, 8443} AND c$orig_bytes > 8192 AND NOT c$id$orig_h in $MGMT_WHITELIST.
  • FortiOS-Systemlogs (Syslog/SIEM): Unerwartete Prozess-Spawns oder Kernel-Panics im FortiOS-Eventlog (type=event subtype=system level=critical) unmittelbar nach eingehenden Management-Verbindungen — KQL-Shape: event.dataset:"fortigate.log" AND log.level:"critical" AND event.action:"process-crash".
  • Authentifizierungsanomalien: Erfolgreiche Admin-Logins aus bisher unbekannten IP-Adressen oder zu ungewöhnlichen Zeiten auf FortiOS/FortiSwitchManager — Sigma-Shape: title: FortiOS Admin Login Anomaly / logsource: product: fortigate / detection: keywords: ["action=login", "status=success"] / condition: keywords AND (new_ip OR off_hours).
  • EDR/Endpoint (nachgelagerte Systeme): Lateral-Movement-Indikatoren auf Hosts, die FortiOS als Gateway nutzen — neue Scheduled Tasks, unbekannte Outbound-Verbindungen von Management-Workstations kurz nach FortiOS-Verbindungsaufbau (Sysmon EID 1, 3, 11).
  • FortiSwitchManager-Webserver-Logs: HTTP-Requests mit ungewöhnlich langen Headern oder Body-Größen >4 KB an /api/-Endpunkte von nicht-autorisierten Quellen — SPL-Shape: index=fortiswitch sourcetype=access_log uri_path="/api/*" bytes>4096 NOT src_ip IN (mgmt_whitelist).

Metriken

Severity
critical
Aktiv ausgenutzt
aktiv ausgenutzt (KEV)
9.8
Quelle: nvd-v3
75.8 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
1.7 %
Moderat — Modell schätzt 1-10 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2025-01-14 14:08 UTC
CWE-122, CWE-787

Weakness-Klassen (CWE)

  • CWE-122Variant

    Heap-based Buffer Overflow

    A heap overflow condition is a buffer overflow, where the buffer that can be overwritten is allocated in the heap portion of memory, generally meaning that the buffer was allocated using a routine such as malloc().

    cwe.mitre.org →
  • CWE-787Base

    Out-of-bounds Write

    The product writes data past the end, or before the beginning, of the intended buffer.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. Modified Analysis2026-09-10 12:47 UTC· nvd@nist.gov
    • CPE Configuration: AND OR *cpe:2.3:o:siemens:ruggedcom_ape1808_firmware:-:*:*:*:*:*:*:* OR cpe:2.3:h:siemens:ruggedcom_ape1808:-:*:*:*:*:*:*:*
    • CPE Configuration: OR *cpe:2.3:o:fortinet:fortios:*:*:*:*:*:*:*:* versions from (including) 7.6.0 up to (excluding) 7.6.4 *cpe:2.3:o:fortinet:fortios:*:*:*:*:*:*:*:* versions from (including) 7.0.0 up to (excluding) 7.0.18 *cpe:2.3:o:fortinet:fortios:*:*:*:*:*:*:*:* versions from (including) 7.2.0 up to (excluding) 7.2.12 *cpe:2.3:o:fortinet:fortios:*:*:*:*:*:*:*:* versions from (including) 7.4.0 up to (excluding) 7.4.9 *cpe:2.3:o:fortinet:fortios:*:*:*:*:*:*:*:* versions from (including) 6.4.0 up to (excluding) 6.4.17OR *cpe:2.3:o:fortinet:fortios:*:*:*:*:*:*:*:* versions from (including) 7.6.0 up to (excluding) 7.6.4 *cpe:2.3:o:fortinet:fortios:*:*:*:*:*:*:*:* versions from (including) 7.2.0 up to (excluding) 7.2.12 *cpe:2.3:o:fortinet:fortios:*:*:*:*:*:*:*:* versions from (including) 7.4.0 up to (excluding) 7.4.9 *cpe:2.3:o:fortinet:fortios:*:*:*:*:*:*:*:* versions from (including) 6.4.0 up to (excluding) 7.0.18
    • Reference Type: Fortinet, Inc.: https://fortiguard.fortinet.com/psirt/FG-IR-25-084 Types: Vendor AdvisoryFortinet, Inc.: https://fortiguard.fortinet.com/psirt/FG-IR-25-084 Types: Mitigation, Vendor Advisory
    • Reference Type: CISA-ADP: https://socradar.io/blog/cve-2025-25249-pivotc2-fortigate-rat/ Types: Exploit, Third Party Advisory
  2. CVE Modified2026-09-10 04:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
    • SSVC: {"id":"CVE-2025-25249","role":"CISA Coordinator","options":[{"exploitation":"active"},{"automatable":"no"},{"technica…{"id":"CVE-2025-25249","role":"CISA Coordinator","options":[{"exploitation":"active"},{"automatable":"no"},{"technica…
  3. CVE CISA KEV Update2026-09-09 22:00 UTC· 9119a7d8-5eab-497f-8521-727c672e3725
    • Date Added: 2026-09-09
    • Due Date: 2026-09-09
    • Required Action: 2026-09-09
    • Vulnerability Name: 2026-09-09

Betroffene Betriebssysteme

  • mobile

    fortinet / fortios6.0.0

  • mobile

    fortinet / fortios6.0.1

  • mobile

    fortinet / fortios6.0.10

  • mobile

    fortinet / fortios6.0.11

  • mobile

    fortinet / fortios6.0.12

  • mobile

    fortinet / fortios6.0.13

  • mobile

    fortinet / fortios6.0.14

  • mobile

    fortinet / fortios6.0.15

  • mobile

    fortinet / fortios6.0.16

  • mobile

    fortinet / fortios6.0.17

  • mobile

    fortinet / fortios6.0.18

  • mobile

    fortinet / fortios6.0.2

  • mobile

    fortinet / fortios6.0.3

  • mobile

    fortinet / fortios6.0.4

  • mobile

    fortinet / fortios6.0.5

  • mobile

    fortinet / fortios6.0.6

  • mobile

    fortinet / fortios6.0.7

  • mobile

    fortinet / fortios6.0.8

  • mobile

    fortinet / fortios6.0.9

  • mobile

    fortinet / fortios6.2.0

  • mobile

    fortinet / fortios6.2.1

  • mobile

    fortinet / fortios6.2.10

  • mobile

    fortinet / fortios6.2.11

  • mobile

    fortinet / fortios6.2.12

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • fortinet

    fortiproxy2.0.0 – 7.4.4

  • fortinet

    fortiproxy7.0.0 – 7.0.22

  • fortinet

    fortiproxy7.0.0 – 7.0.23

  • fortinet

    fortiproxy7.0.0 – 7.4.4

  • fortinet

    fortiproxy7.0.0 – 7.4.9

  • fortinet

    fortiproxy7.0.0 – 7.6.4

  • fortinet

    fortiproxy7.0.5 – 7.4.9

  • fortinet

    fortiproxy7.2.0 – 7.2.15

  • fortinet

    fortiproxy7.2.0 – 7.4.14

  • fortinet

    fortiproxy7.2.0 – 7.6.5

  • fortinet

    fortiproxy7.4.0 – 7.4.11

  • fortinet

    fortiproxy7.4.0 – 7.4.13

  • fortinet

    fortiproxy7.6.0 – 7.6.2

  • fortinet

    fortiproxy7.6.0 – 7.6.3

  • fortinet

    fortiproxy7.6.0 – 7.6.4

  • fortinet

    fortiproxy7.6.0 – 7.6.5

  • fortinet

    fortiproxy7.6.0 – 7.6.6

  • fortinet

    fortisase

  • fortinet

    fortiswitchmanager7.0.0 – 7.0.6

  • fortinet

    fortiswitchmanager7.2.0 – 7.2.7

  • fortinet

    fortiweb7.4.0 – 7.4.9

  • fortinet

    fortiweb7.6.0 – 7.6.4

  • fortinet

    fortiweb

Öffentliche Exploit-Referenzen

Öffentliche Proof-of-Concepts und Detection-Templates für diese Schwachstelle. Die Reife reicht von gemeldeten PoCs über funktionsfähige Detection-Skripte bis hin zu vollständig waffenfähigen Exploit-Modulen. NEOSEC mirrort den Code intern für forensische Analysen; nach außen verlinken wir ausschließlich auf die Original-Quellen.

Quellen & Referenzen

Verknüpfte CVEs

3 weitere CVEs anzeigen

Verknüpfte Empfehlungen

IDCVE-2025-25249