<p>A Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos (CISA) incluiu, em 9 de setembro de 2026, o CVE-2025-25249 em seu catálogo de Vulnerabilidades Conhecidas e Exploradas (KEV), após confirmar evidências de exploração ativa da falha.</p><p>A vulnerabilidade é um estouro de buffer baseado em heap (CWE-122) associado a uma gravação fora dos limites (CWE-787) no daemon cw_acd, presente em versões do FortiOS 7.6.0 a 7.6.3, 7.4.0 a 7.4.8, 7.2.0 a 7.2.11 e anteriores, além de FortiSwitchManager e FortiSASE. Um atacante remoto não autenticado pode explorá-la por meio de pacotes de rede especialmente criados para executar código ou comandos não autorizados no dispositivo.</p><p>Com a inclusão no catálogo KEV, a Diretiva Operacional Vinculante (BOD) obrigou as agências do governo federal americano a aplicarem a correção até 12 de setembro de 2026. A Fortinet recomenda a atualização para FortiOS 8.0.0 ou superior, 7.6.4 ou superior, 7.4.9 ou superior, 7.2.12 ou superior, ou 7.0.18 ou superior, conforme a linha em uso.</p><p>Organizações que operam FortiOS, FortiSwitchManager ou FortiSASE devem verificar suas versões e aplicar as atualizações imediatamente, já que dispositivos de borda como firewalls e gateways seguem sendo alvo prioritário de grupos que buscam acesso inicial a redes corporativas.</p>

Fonte e transparência

Fonte original: CISA

Data de publicação original: 09/09/2026

O IPSecure Hub resume e contextualiza em português do Brasil. Detalhes ofensivos, PoCs e instruções de exploração não são reproduzidos.