Fortinet Cihazlarındaki Kritik Zafiyet PivotC2 Saldırıları İçin Kullanılıyor

Fortinet ürünlerinde bulunan ve CVE-2025-25249 koduyla takip edilen uzaktan kod yürütme zafiyeti, siber saldırganlar tarafından aktif olarak sömürülüyor. Heap tabanlı bir arabellek taşması sorunu olan ve 7.4 CVSS puanıyla yüksek risk kategorisinde değerlendirilen bu açık, kimlik doğrulaması yapmayan saldırganların cihazlarda keyfi kod veya komut çalıştırmasına olanak tanıyor.
Saldırganlar, bu zafiyeti kullanarak PivotC2 adlı bir Node.js tabanlı zararlı yazılımı hedef cihazlara yerleştiriyor. Bir FortiGate sonrası sömürü aracı olarak işlev gören bu backdoor, saldırganlara etkileşimli kabuk erişimi, trafik tünelleme, ağ tarama ve yapılandırma verilerini toplama gibi geniş yetkiler sağlıyor. SOCRadar, yapay zeka yardımıyla geliştirildiği düşünülen bu zararlı yazılımın Temmuz 2026'dan bu yana saldırılarda kullanıldığını belirtiyor.
Saldırıların ağırlıklı olarak ABD merkezli kurumları hedef aldığı ve en az iki olayda veri sızdırıldığı tespit edildi. Rusça konuşan bir siber suç grubu tarafından gerçekleştirildiği değerlendirilen operasyonlarda, 30 binden fazla IP adresi tarandı ve 178 cihazın enfekte edildiği belirlendi. ABD siber güvenlik ajansı CISA, bu gelişme üzerine söz konusu zafiyeti Known Exploited Vulnerabilities (KEV) kataloğuna dahil etti ve federal kurumlara üç gün içinde yama yapılması talimatını verdi.
Fortinet, bu kritik açık için FortiOS tarafında 7.6.4, 7.4.9, 7.2.12 ve 7.0.18; FortiSwitchManager tarafında ise 7.2.7 ve 7.0.6 sürümleriyle gerekli yamaları yayınladı. Güvenlik riskiyle karşılaşmamak adına tüm kurumların cihazlarını bu sürümlere veya daha güncel olanlara yükseltmeleri önem arz ediyor.



