
SGH doğrulama durumu: PARTIALLY_CONFIRMED. CVE-2025-25249 ve Fortinet PSIRT yaması (FG-IR-25-084) teyitli. Sahada PivotC2 sömürüsü, 30 binden fazla IP hedefi ve Node.js RAT ayrıntıları SOCRadar’ın 8 Eylül 2026 uyarı dizisine dayanıyor; Fortinet’in bu turda yeni bir «sahada sömürülüyor» duyurusu görülmedi.
5N1K
Kim: Fortinet FortiGate / FortiOS ekosistemi ve uyarıyı paylaşan SOCRadar. Ne: CVE-2025-25249 üzerinden uzaktan kod çalıştırma ve PivotC2 adlı Node.js arka kapı iddiası. Nerede: İnternete açık FortiGate cihazları; CAPWAP / fabric yüzeyi. Ne zaman: Açık Ocak 2026’da duyuruldu; SOCRadar sahada sömürü uyarısını 8 Eylül 2026’da yaptı. Neden: Yamasız çevre cihazları ilk erişim için cazip hedef. Nasıl: Fortinet’e göre özel paketlerle heap taşması; SOCRadar’a göre ardından PivotC2 bırakılması.
Fortinet ne diyor?
FG-IR-25-084’e göre CVE-2025-25249, FortiOS ve FortiSwitchManager’daki cw_acd sürecinde heap tabanlı bellek taşması. Kimlik doğrulamasız uzak saldırgan, özel hazırlanmış isteklerle yetkisiz kod veya komut çalıştırabilir. CAPWAP kontrol portları (UDP 5246–5249) ve «fabric» erişimi yüzeyde. Yama örnekleri: FortiOS 7.6.4+, 7.4.9+, 7.2.12+, 7.0.18+; FortiSwitchManager 7.2.7+ / 7.0.6+. Geçici yol: arayüzlerden fabric erişimini kaldırmak veya CAPWAP-CONTROL’ü local-in ile kısıtlamak.
SOCRadar ne iddia ediyor?
8 Eylül 2026 X uyarısında SOCRadar, saldırganların CVE-2025-25249’u kullanarak FortiGate cihazlarına özel Node.js tabanlı PivotC2’yi bıraktığını yazdı. PivotC2’nin tek giden TLS bağlantısı üzerinden kabuk, port tarama, SOCKS5/HTTP tünel, yapılandırma toplama ve kimlik bilgisi çözme kanalları açtığı iddia edildi. Aynı dizide «30 binden fazla IP hedef alındı» denildi. Bu rakam ve zararlı yazılım ayrıntıları bağımsız ikinci birincil CTI veya Fortinet sahada-sömürü duyurusu ile bu turda çapraz doğrulanmadı.
İddia / teyit
| Madde | Durum |
|---|---|
| CVE-2025-25249 / FG-IR-25-084 yama tablosu | Teyitli (Fortinet PSIRT) |
| cw_acd heap taşması, kimliksiz RCE potansiyeli | Teyitli (PSIRT / CVE kaydı) |
| Sahada PivotC2 sömürüsü | SOCRadar iddiası |
| 30.000+ IP hedef | SOCRadar iddiası |
| Fortinet «in the wild» duyurusu (bu tur) | Görülmedi |
Türkiye’de FortiGate kullanan kurumlar için pratik adım net: sürümü kontrol edip yamaya geçmek, fabric/CAPWAP yüzeyini daraltmak, yönetim arayüzünü internete kapatmak. Zararlı yazılımın varlığını yalnızca SOCRadar metnine dayanarak kesinleşmiş saymıyoruz.
Kaynaklar
- https://fortiguard.fortinet.com/psirt/FG-IR-25-084
- https://www.cve.org/CVERecord?id=CVE-2025-25249
- https://arcticwolf.com/resources/blog/cve-2025-25249/
- https://threatprotect.qualys.com/2026/01/14/fortios-and-fortiswitchmanager-code-execution-vulnerability-cve-2025-25249/
- https://x.com/socradar/status/2097288063823286537
Sık sorulan sorular
CVE-2025-25249 nedir?
FortiOS ve FortiSwitchManager’daki cw_acd sürecinde heap taşması. Fortinet’e göre kimlik doğrulamasız uzak kod çalıştırmaya yol açabilir. Yama FG-IR-25-084’te.
PivotC2 kesin olarak sahada mı?
SOCRadar 8 Eylül’de sahada sömürü ve PivotC2 bıraktığını duyurdu. Fortinet’in bu turda ayrı bir «sahada sömürülüyor» duyurusu görülmedi; SGH bunu iddia olarak ayırıyor.
30 bin IP sayısı doğru mu?
Bu rakam SOCRadar uyarısından geliyor. Bağımsız ikinci ölçüm bu turda yok.
Ne yapmalıyım?
FortiOS/FortiSwitchManager sürümünü PSIRT tablosuna göre yükseltin. Fabric erişimini kaldırın veya CAPWAP-CONTROL’ü kısıtlayın; yönetim arayüzünü internete açık bırakmayın.
Türkiye’de neden önemli?
FortiGate birçok kurumda çevre duvarı olarak kullanılıyor. Yamalı olmayan cihazlar ilk erişim için hedef olabilir; iddia doğruysa arka kapı riski büyür.

