Artefacts de plantage et mémoire
- Mentions répétées de
Signal 11 (Segmentation fault)dans le binairecw_acddans le journalcrashlog. - Présence de fichiers de vidage mémoire inattendus sur la mémoire flash ou le disque RAM.
Fortinet FortiOS cw_acd démon CAPWAP (UDP 5246 / Fabric) Hermes rehausse la CVE-2025-25249 à 98 (CRITIQUE). Contrairement aux vulnérabilités d'interface web administratives cantonnées derrière des listes de contrôle d'accès, le démon cw_acd écoute sur le port UDP 5246 exposé sur le périmètre. Des groupes étatiques exploitent activement cette faille en conditions réelles pour déposer le backdoor PivotC2 et établir des canaux de rebond persistants vers les intranets d'entreprise.
Software platform affected by security vulnerabilities and agentic attack patterns.
“Confirmed security vulnerability in Fortinet FortiOS Gateway documented in Hermes dossier.”
| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2025-25249 | Identifiant mondial de la faille |
| Avis éditeur | FG-IR-25-084 | Bulletin officiel Fortinet PSIRT |
| Score CVSS v3.1 | 9.8 (Critique) | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Score FIRST EPSS | 0,76 % (53,11ᵉ percentile) | Accélération marquée post-inscription KEV |
| Statut CISA KEV | Ajoutée le 9 septembre 2026 | Directive fédérale contraignante BOD 26-04 |
| Démon vulnérable | Processus cw_acd (contrôleur sans fil CAPWAP) | Port UDP 5246 / interfaces Fabric |
| Authentification | Aucune (exploitation à distance pré-authentifiée) | Attaque directe par voie réseau |
| Implant observé | PivotC2 (cheval de Troie Node.js) | Shell interactif, tunnels proxy, vol de secrets |
La faille affecte l’ensemble des branches majeures de FortiOS et des produits d’infrastructure associés :
7.6.0 à 7.6.3 (corrigé en 7.6.4 et ultérieure) ;7.4.0 à 7.4.8 (corrigé en 7.4.9 et ultérieure) ;7.2.0 à 7.2.11 (corrigé en 7.2.12 et ultérieure) ;7.0.0 à 7.0.17 (corrigé en 7.0.18 et ultérieure) ;6.4.0 à 6.4.16 (corrigé en 6.4.17 et ultérieure) ;7.2.0 à 7.2.6 (corrigé en 7.2.7 et ultérieure) ;7.0.0 à 7.0.5 (corrigé en 7.0.6 et ultérieure) ;23.4, 24.1, 24.2 (corrigé en 24.3 et ultérieure).La vulnérabilité découle d’une violation de limite lors d’une copie mémoire (CWE-122) au sein du parseur du protocole CAPWAP dans le démon cw_acd.
Chaîne d'exploitation du débordement de tas CVE-2025-25249 sur cw_acd :
┌─────────────────────────────────────────────────────────────┐ │ 1. Attaquant distant non authentifié │ └──────────────────────────────┬──────────────────────────────┘ │ Paquet UDP CAPWAP malveillant (Port 5246) ▼ ┌─────────────────────────────────────────────────────────────┐ │ 2. Écouteur réseau du démon cw_acd │ │ • Réception du message de contrôle CAPWAP │ │ • Extraction du champ de longueur TLV non validé │ └──────────────────────────────┬──────────────────────────────┘ │ Copie mémoire non bornée (malloc(0x200)) ▼ ┌─────────────────────────────────────────────────────────────┐ │ 3. Écrasement du tas mémoire (CWE-122 / CWE-787) │ │ • memcpy() copie une charge excédentaire (> 512 octets) │ │ • Écrasement des métadonnées du tas et pointeurs │ └──────────────────────────────┬──────────────────────────────┘ │ Détournement de flot d'instructions ▼ ┌─────────────────────────────────────────────────────────────┐ │ 4. Exécution de code avec privilèges root sur FortiOS │ │ • Déploiement de l'implant PivotC2 │ │ • Établissement d'un tunnel chiffré vers l'infrastructure C2│ └─────────────────────────────────────────────────────────────┘Le binaire cw_acd prend en charge l’encapsulation CAPWAP (Control and Provisioning of Wireless Access Points). Lors de l’analyse des paquets reçus :
0x200) pour stocker les fragments de message reconstitués ;memcpy() copie jusqu’à 65 535 octets depuis le socket UDP vers l’allocation de 512 octets, écrasant les blocs adjacents du gestionnaire de tas glibc (arena) ainsi que les pointeurs de fonction.Grâce à une préparation méthodique du tas (heap grooming) via une séquence de paquets UDP préliminaires, les attaquants positionnent des adresses contrôlées sur les tables de pointeurs. Lors de la restitution de la fonction de rappel, l’exécution bascule vers la charge utile malveillante (shellcode), conférant un accès root interactif immédiat sur le pare-feu.
Les équipes de veille sur les menaces confirment que la CVE-2025-25249 fait l’objet d’exploitations ciblées pour implanter le malware PivotC2 :
/data/ ou /tmp/).Cette méthodologie d’intrusion s’inscrit dans la lignée des compromissions périmétriques documentées sur Cisco Secure FMC CVE-2026-20079 et Ivanti EPMM CVE-2026-1281.
Les analystes de réponse à incident doivent scruter les journaux d’erreurs et les tables de processus pour déceler les traces de compromission.
# 1. Vérifier les plantages de cw_acd consécutifs au débordement de tasdiagnose debug crashlog read | grep -A 5 -B 2 "cw_acd"
# 2. Identifier les processus anormaux ou instances Node.js suspectesdiagnose sys process pidof cw_acdfnsysctl ps -ef | grep -iE "(node|pivot|sh|bash|python)"
# 3. Vérifier les sockets réseau ouverts sur le port UDP 5246diagnose netlink socket-list | grep 5246
# 4. Filtrer les événements système récentsexecute log filter category 1execute log displayArtefacts de plantage et mémoire
Signal 11 (Segmentation fault) dans le binaire cw_acd dans le journal crashlog.Traces de persistance et malwares
/tmp/, /data/ ou /var/.config system auto-script sans validation administrative préalable.alert udp $EXTERNAL_NET any -> $HOME_NET 5246 ( \ msg:"HERMES CODEX - Débordement de tampon de tas cw_acd Fortinet FortiOS (CVE-2025-25249)"; \ flow:to_server; \ byte_test:1,>,0x00,0; \ content:"|00 00|"; offset:2; depth:2; \ byte_test:2,>,1024,4; \ classtype:attempted-admin; \ sid:202525249; rev:1; \)title: Plantage du démon cw_acd ou exploitation Fortinet FortiOSid: 9a38f4d1-8172-4ce0-a823-3b1a299ef012status: experimentaldescription: Détecte les plantages du processus cw_acd ou des anomalies de paquets CAPWAP caractéristiques de l'exploitation de la CVE-2025-25249.references: - https://fortiguard.fortinet.com/psirt/FG-IR-25-084 - https://www.cisa.gov/known-exploited-vulnerabilities-catalogauthor: Hermes Codex Threat Intelligencedate: 2026-09-09tags: - attack.initial_access - attack.t1190 - cve.2025-25249logsource: product: fortios service: eventdetection: selection: logid: '0100022001' msg|contains: - 'cw_acd' - 'crash' - 'segmentation fault' condition: selectionfalsepositives: - Défaillances matérielles mémoire rares.level: critical// Recherche d'anomalies de plantage cw_acd et de flux de rappel C2 sortantsCommonSecurityLog| where DeviceVendor =~ "Fortinet" and DeviceProduct =~ "FortiGate"| where DeviceEventClassID == "0100022001" or Message has "cw_acd"| summarize count(), FirstSeen=min(TimeGenerated), LastSeen=max(TimeGenerated) by DeviceName, DeviceAction, Message, DestinationIP| sort by LastSeen descMettre à niveau le firmware FortiOS : Téléchargez et installez les versions officielles corrigées :
7.6.4 ou ultérieure ;7.4.9 ou ultérieure ;7.2.12 ou ultérieure ;7.0.18 ou ultérieure ;6.4.17 ou ultérieure ;7.2.7 ou 7.0.6.Mesure d’atténuation temporaire (désactivation de la fabric sur le WAN) :
Si l’application immédiate du firmware s’avère impossible, supprimez l’accès fabric et capwap sur toutes les interfaces exposées sur Internet :
config system interface edit "wan1" unset allowaccess fabric unset allowaccess capwap nextendAuditer les journaux pour détecter PivotC2 :
Exécutez diagnose debug crashlog read pour vérifier si le processus cw_acd a planté avant la mise à jour. Inspectez les dossiers /data/ et /tmp/.
Renouvellement des clés et secrets : Réinitialisez les mots de passe d’administration locale, les jetons API FortiManager et les clés pré-partagées des tunnels IPsec si une intrusion préalable est suspectée.