Direct naar de inhoud
Beveiligingsnieuws

Fortinet RCE misbruikt: PivotC2 RAT in opmars

Fortinet RCE

Er is opnieuw een kritieke kwetsbaarheid in het vizier van aanvallers: Fortinet RCE. Volgens SOCRadar wordt een kwetsbaarheid in Fortinet-producten actief misbruikt om de PivotC2 RAT te installeren. Daardoor krijgen criminelen toegang tot systemen die niet op tijd zijn bijgewerkt.

Het incident draait om CVE-2025-25249 (CVSS 7.4) en betreft een fout die onder meer kan leiden tot het uitvoeren van willekeurige code. Fortinet heeft deze bug al gepatcht, maar CISA heeft de kwetsbaarheid inmiddels ook toegevoegd aan de Known Exploited Vulnerabilities-lijst, met een dringende patchtermijn voor federale organisaties.

Wat is de Fortinet RCE-kwetsbaarheid (CVE-2025-25249)?

De kwetsbaarheid CVE-2025-25249 is geclassificeerd als een remote code execution (RCE) issue. De melding beschrijft het als een heap-based buffer overflow en de kans op misbruik is groot omdat een aanvaller niet geauthenticeerd hoeft te zijn.

Fortinet stelt in het security advisory dat een remote, niet-geauthenticeerde aanvaller met een speciaal geconstrueerd verzoek willekeurige code of commando’s kan uitvoeren. Met andere woorden: het gaat niet om een situatie waarin je eerst inloggegevens of een interne positie nodig hebt.

Hoe PivotC2 RAT wordt ingezet na misbruik

SOCRadar waarschuwt dat aanvallers de securityfout gebruiken om de PivotC2 RAT op kwetsbare apparaten te plaatsen. De naam van deze RAT staat voor een backdoor die uitgebreid kan worden ingezet zodra de aanvaller toegang heeft.

Concreet noemt SOCRadar onder andere de volgende mogelijkheden:

  • Interactieve shell-toegang voor uitvoering op het doelwit
  • Verkeer-tunneling om communicatie via de omgeving van het slachtoffer te laten lopen
  • Netwerkscans om extra doelen te vinden
  • Configuratie-oogst (configuration harvesting) om waardevolle instellingen en gegevens te verzamelen

Daarmee wordt PivotC2 meer dan “alleen” een besmetting; het is een platform waarmee aanvallen kunnen worden uitgebreid en voorbereid op vervolgstappen.

Op welke apparaten en softwareversies moet je letten?

Fortinet heeft patches uitgerold in zowel FortiOS als FortiSwitchManager. Als je infrastructurele omgevingen gebruikt met Fortinet-apparatuur, controleer dan specifiek of je versie hieronder valt.

FortiOS patches zijn uitgerold in:

  • 7.6.4
  • 7.4.9
  • 7.2.12
  • 7.0.18

FortiSwitchManager patches zijn uitgerold in:

  • 7.2.7
  • 7.0.6

De algemene richtlijn is helder: update naar deze versies of nieuwer. Daarmee verlaag je direct de kans dat aanvallers de Fortinet RCE via speciaal geconstrueerde verzoeken kunnen misbruiken.

Waarom dit incident extra urgent is

Dit dreigingsbeeld is niet “theoretisch”. CISA heeft CVE-2025-25249 toegevoegd aan de Known Exploited Vulnerabilities (KEV)-catalog. Dat betekent dat de agency federale organisaties oproept om binnen een korte termijn te patchen, in lijn met de vereisten die zijn vastgelegd in BOD 26-04.

SOCRadar beschrijft daarnaast dat de aanvallers al sinds een tijd PivotC2 inzetten: volgens hun inschatting is de RAT mogelijk ontwikkeld met behulp van AI en gebruiken dreigingsactoren hem al minstens vanaf juli 2026.

Impact en doelwitten: wat weten we over de aanvallen?

Volgens SOCRadar hebben de aanvallen zich gericht op een groot aantal targets. De dreigingsorganisatie stelt dat er meer dan 30.000 IP-adressen zijn benaderd, wat heeft geleid tot het exploiten en infecteren van 178 apparaten met PivotC2.

De aanvallen zouden vooral US-entities raken, met meldingen waarin ten minste twee intrusies hebben geleid tot data-exfiltratie. Dat wijst erop dat de aanvalscyclus niet beperkt blijft tot initiële toegang, maar vaak ook naar het stelen van gegevens kan doorlopen.

SOCRadar vermoedt bovendien dat het gaat om een Russisch sprekende cybercrime-actor. Hoe aannemelijk dat ook is als context, het belangrijkste blijft: zorg dat je systemen niet als doelwit kunnen dienen door ze direct te patchen.

Snelle aanpak: zo maak je systemen veiliger

Als je Fortinet-producten beheert, is de praktische actie nu vooral: patchen en daarna controleren of er geen aanwijzingen zijn van eerdere compromittatie.

1) Patch onmiddellijk naar de aanbevolen versies

Werk FortiOS bij naar 7.6.4, 7.4.9, 7.2.12 of 7.0.18 (of nieuwer) en FortiSwitchManager naar 7.2.7 of 7.0.6 (of nieuwer). Stel dit niet uit op basis van interne prioriteiten; KEV-plaatsing duidt op actieve exploitatie in het wild.

2) Controleer of er al post-exploitation activiteiten zijn geweest

Aangezien PivotC2 functies kan bevatten zoals interactieve shells, tunneling en netwerkverkenning, loont het om logs en netwerkgedrag te herleiden. Denk aan verdachte sessies, ongebruikelijke uitgaand netwerkverkeerspatronen of aanwijzingen voor configuratie-oogst.

3) Versterk je beveiligingsproces rond kwetsbaarheden

Gebruik dit incident als extra signaal dat security updates niet alleen “nice to have” zijn. Het tempo waarmee RCE-issues worden uitgebuit, vraagt om een beheerproces dat snel schakelt tussen identificatie, distributie en verificatie.

Wil je meer context over hoe aanvallen via kwetsbaarheden evolueren en waarom snelle opvolging telt? Lees dan ook ShieldCrash: een zero-day aanval op Microsoft Defender. Dat artikel belicht eveneens hoe aanvallers zich richten op beveiligingslaag en tooling.

Wat betekent dit voor security teams?

De kern van dit verhaal is eenvoudig: Fortinet RCE (CVE-2025-25249) is in de praktijk misbruikt om een RAT te installeren. Zodra een aanvaller de eerste stap heeft gezet, kan de backdoor breed worden ingezet voor interactieve controle, tunneling en reconnaissance.

Daarom is de beste verdediging niet alleen “wachten op detectie”, maar vooral voorkomen dat de kwetsbaarheid nog aanwezig is. Patchen naar de genoemde versies is de directe, bewezen maatregel. Daarna volgen monitoring en incident-hygiëne om eventuele vervolgschade te beperken.

Neem dit signaal serieus: CISA zet de kwetsbaarheid op KEV-lijst en SOCRadar ziet daadwerkelijke infecties. Door nu bij te werken en te controleren, verklein je de kans dat PivotC2 jouw omgeving raakt.

Bron: https://www.securityweek.com/fortinet-code-execution-flaw-exploited-in-pivotc2-rat-attacks/