Fortinet FortiOS ve FortiSwitchManager için kritik zafiyet: CVE-2025-25249 aktif istismarda, CISA KEV

FortiSwitchManager ve FortiSASE ürünlerinin CAPWAP erişim denetleyicisi
cw_acd arka plan sürecinde ortaya çıkan yığın tabanlı tampon
taşması zafiyeti CVE-2025-25249; ABD Siber Güvenlik ve Altyapı
Güvenliği Ajansı CISA tarafından 9 Eylül 2026 tarihinde Bilinen İstismar
Edilen Zafiyetler kataloğuna eklendi. Federal sivil kurumlara 12 Eylül
2026 gününe kadar yama uygulama yükümlülüğü verildi. Bağımsız analizler;
zafiyetin PivotC2 adı verilen bir istismar sonrası uzaktan erişim
aracı kampanyasında kullanıldığını bildiriyor. Fortinet, düzeltmeleri
FortiOS 7.6.4, 7.4.9, 7.2.12 ve 7.0.18 sürümleriyle yayımladı. Fortinet
PSIRT bülteni FG-IR-25-084 kimliği ile takip edilmektedir.
Gelişme
Fortinet, kurumsal ağ güvenliği hattının merkezinde yer alan FortiOS,
FortiSwitchManager ve FortiSASE ürünlerinde ortaya çıkan yığın tabanlı
tampon taşması zafiyeti CVE-2025-25249 için düzeltmeleri
yayımladı. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, açığı
9 Eylül 2026 tarihinde Bilinen İstismar Edilen Zafiyetler (Known
Exploited Vulnerabilities, KEV) kataloğuna ekledi ve federal sivil
kurumlara Bağlayıcı Operasyon Direktifi 22-01 kapsamında 12 Eylül
2026 gününe kadar yama uygulama yükümlülüğü verdi.
Zafiyetin kök nedeni; Fortinet cihazlarında kablosuz erişim noktası
yönetiminden sorumlu CAPWAP erişim denetleyicisi cw_acd arka plan
sürecidir. Bu süreç, UDP 5246 numaralı bağlantı noktasını dinlemektedir.
GitHub Advisory Database, zafiyeti CVSSv3.1 ölçeğinde 8.1 taban puan
ile “yüksek” kritiklik seviyesinde derecelendirmiştir. Farklı vendor ve
takip kaynaklarında 7.4 ile 9.8 arasında değişen skorlara da
rastlanmaktadır.
Bağımsız güvenlik yayınları; zafiyetin PivotC2 adı verilen bir
istismar sonrası uzaktan erişim aracı (Remote Access Trojan) kampanyasında
kullanıldığını bildirmektedir. Fortinet PSIRT bülteni FG-IR-25-084
kimliği ile takip edilmektedir.
Kim açıkladı, ne zaman?
- Fortinet PSIRT, CVE-2025-25249 için düzeltilmiş sürümleri Ocak 2026
içinde FG-IR-25-084 bülteni kapsamında yayımladı. - Bağımsız güvenlik yayınları, Temmuz 2026’dan itibaren vahşi doğada
istismar gözlemlerini raporlamaya başladı; kampanya PivotC2 uzaktan
erişim aracıyla ilişkilendirildi. - CISA, 9 Eylül 2026 tarihinde CVE-2025-25249’u Bilinen İstismar
Edilen Zafiyetler kataloğuna ekledi; federal sivil kurumlara 12 Eylül
2026’ya kadar yama emri verdi. - GitHub Advisory Database kaydı GHSA-mj8x-m8f5-x4w8 zafiyetin
CVSSv3.1 taban puanını 8.1 olarak listeledi.
Teknik anlamı
Sorunlu bileşen; Fortinet cihazlarında kablosuz erişim noktası
yönetiminden sorumlu CAPWAP erişim denetleyicisi cw_acd arka plan
sürecidir. Kontrol ve Sağlama Kablosuz Erişim Noktaları (Control And
Provisioning of Wireless Access Points, CAPWAP) protokolü; kurumsal ağ
mimarilerinde denetleyicinin uzaktaki erişim noktalarını konfigüre
etmesi ve yönetmesi için kullanılmaktadır. Fortinet ürünlerinde cw_acd
süreci; standart olarak UDP 5246 numaralı bağlantı noktasını
dinlemektedir.
Zafiyet, cw_acd tarafından işlenen paket verilerinin sınır kontrolü
yetersizliği nedeniyle yığın belleğinde taşma koşulu üretmektedir. Uzaktaki
bir saldırgan; ürün ağdan erişilebilir durumdaysa özel biçimde hazırlanmış
CAPWAP paketleri göndererek keyfi kod veya komut çalıştırma denemesi
yürütebilir. Yığın tabanlı tampon taşmaları; klasik bellek güvenliği
kategorisinde yer almakta, düzgün korumaların bulunmadığı derleme
zincirlerinde uzaktan kod yürütmeye kadar tırmanabilmektedir.
Envanter Medya; savunma ve güvenlik yayıncılığı ilkeleri gereği
istismar kodu, komut satırı örneği, tetikleyici paket örüntüsü veya
sistem aşma adımı paylaşmamaktadır. Bu içerikte teknik ayrıntılar üretici
ve resmî kaynak referanslarıyla sınırlandırılmıştır.
Etkilenen ve düzeltilmiş sürümler
| Ürün | Etkilenen sürüm aralığı | Düzeltilmiş sürüm |
|---|---|---|
| FortiOS 7.6 | 7.6.0 – 7.6.3 | 7.6.4 ve üstü |
| FortiOS 7.4 | 7.4.0 – 7.4.8 | 7.4.9 ve üstü |
| FortiOS 7.2 | 7.2.0 – 7.2.11 | 7.2.12 ve üstü |
| FortiOS 7.0 | 7.0.0 – 7.0.17 | 7.0.18 ve üstü |
| FortiOS 6.4 | 6.4.0 – 6.4.16 | 6.4.17 ve üstü (destek durumu üretici bülteninden takip) |
| FortiSwitchManager 7.2 | 7.2.0 – 7.2.6 | 7.2.7 ve üstü |
| FortiSwitchManager 7.0 | 7.0.0 – 7.0.5 | 7.0.6 ve üstü |
| FortiSASE | 25.1.a.2 ve 25.2.b sürüm hatları | Üretici tarafından bulut tarafında dağıtılan düzeltme sürümleri |
FortiOS 6.4 kolu ve daha eski hatlar için Fortinet’in destek yaşam
döngüsü politikası ve PSIRT bülteninin son sürümü esas alınmalıdır.
Yalnızca sürüm yükseltmesi değil; uygulama sonrası yeniden başlatma ve
gerekiyorsa cihaz yapılandırma yedeklemesinden geri yükleme adımları da
üretici kılavuzuna göre planlanmalıdır.
Neden bu kadar önemli?
- Aktif istismar teyidi: Zafiyet, bağımsız güvenlik yayınlarınca
Temmuz 2026’dan itibaren vahşi doğada gözlenen bir kampanyaya
bağlanmakta; PivotC2 uzaktan erişim aracıyla ilişkilendirilmektedir.
CISA’nın 9 Eylül 2026 KEV eklemesi bu değerlendirmeyi resmî düzeyde
teyit etmektedir. - Savunma sınırı bileşeni: FortiGate hattı; kurumsal ağın
internetle temas ettiği ilk denetim noktasıdır. Bu katmanda ortaya
çıkan uzaktan kod yürütme denemesi; iç ağın ve bağlı hizmetlerin
bütününü ilgilendiren bir olay olarak değerlendirilir. - Ağdan erişilebilirlik: cw_acd süreci UDP 5246 üzerinde
çalıştığından, yönetim yüzeyi doğrudan internete açık cihazlarda
saldırı yüzeyi yüksektir. İç ağdan erişilebilirlik ise segmentasyon
zayıflığı bulunan kurumsal ağlarda benzer bir risk üretmektedir. - Yaygın kullanım tabanı: FortiGate; küresel pazarda en yaygın
konuşlandırılan güvenlik duvarı hatlarından biridir. Türkiye’de kamu,
bankacılık, sağlık, telekom, savunma sanayii ve
kritik
altyapı sektörlerinin önemli bir bölümünde
konuşlandırılmaktadır. - Zincir potansiyeli: Fortinet ürünlerinde geçmiş yıllarda
ortaya çıkan uzaktan istismar edilebilir zafiyetler; sıklıkla ilk erişim
aracı olarak fidye yazılımı ve casusluk kampanyalarında kullanılmıştır.
CVE-2025-25249 ile ilgili raporlanan PivotC2 aracı; bu örüntünün
sürdüğünü göstermektedir.
Türkiye açısından önemi
Fortinet FortiGate hattı; Türkiye’de kamu bilgi işlem merkezleri,
bankacılık ve finans kuruluşları, sağlık kuruluşları, savunma sanayii
tedarikçileri, telekom ve internet servis sağlayıcı omurgaları ile
üniversite ağlarında yaygın olarak konuşlandırılmaktadır. FortiSwitchManager
kablosuz erişim yoğun kurumsal ağlarda ortak yönetim katmanıdır; FortiSASE
ise bulut tabanlı ağ güvenliği tercih eden kurumların gündeminde yer
almaktadır.
CISA’nın 12 Eylül 2026 yama emri; ABD federal sivil kurumlarını
bağlar ve Türkiye’deki kurumlar için hukuki bir bağlayıcılığı yoktur.
Ancak yamanın önemi teknik temellidir ve Fortinet ürünlerini kullanan tüm
coğrafyaları ilgilendirmektedir. Uluslararası pratikte KEV kataloğundaki
durum, kurumsal risk yönetim çerçevelerinde “hemen” olarak
yorumlanmaktadır.
Bu kapsamda kurumların; FortiOS, FortiSwitchManager ve FortiSASE
sürüm envanterini hızla çıkararak yamalı sürüme geçmesi, cw_acd
sürecinin dinlediği UDP 5246 bağlantı noktasının internete açık olup
olmadığını doğrulaması ve iç segmentlerde de gereksiz erişimi
kısıtlaması önerilmektedir.
7545 sayılı Kanun bağlamı
7545
sayılı Siber Güvenlik Kanunu; tespit edilen zafiyetlerin ve siber
olayların gecikmeksizin
Siber
Güvenlik Başkanlığına bildirilmesini zorunlu kılmakta ve yükümlülüğe
uymayanlar için idari yaptırım öngörmektedir. CVE-2025-25249 kapsamında
Fortinet ürünlerinde uzlaşma şüphesi yaşanan kurumların:
- iç SOME‘nin olay
yönetimi süreçlerini işletmesi, - Başkanlık ve USOM
bildirim adımlarını uygulaması, - etkilenen cihazlarda yama sonrası oturum yenileme, yönetici
parolalarını sıfırlama ve yapılandırma bütünlüğünü doğrulama adımlarını
tamamlaması, - tedarikçi kanalıyla dağıtılan
tedarik
zinciri kapsamındaki cihazlar için de üretici bültenini takip
etmesi
gerekmektedir. Yama önceliklendirmesinde CISA KEV kataloğundaki
durum, uluslararası pratikte “hemen” olarak yorumlanmakta; Türkiye’de
de aynı tutum, kurumun risk yönetim çerçevesine göre benimsenebilmektedir.
Kurumların yürütmesi gereken kontrol listesi
- Envanter: Kurumsal ağda konuşlandırılmış tüm FortiOS,
FortiSwitchManager ve FortiSASE sürümleri hızla listelenmeli; etkilenen
sürüm aralıklarındaki cihazlar yama listesine alınmalıdır. - Yama: Fortinet PSIRT FG-IR-25-084 bülteni esas alınarak
FortiOS 7.6.4, 7.4.9, 7.2.12 veya 7.0.18 sürümlerinden ürün hattına uygun
olanına geçilmelidir. FortiSwitchManager 7.2.7 ve 7.0.6, FortiSASE için
üreticinin bulut tarafında dağıttığı düzeltme sürümü uygulanmalıdır. - Erişim yüzeyi: cw_acd sürecinin dinlediği UDP 5246 bağlantı
noktasının internete açık olup olmadığı doğrulanmalı; yönetim
arayüzlerinin internete kapatılması ve zorunlu ise Zero
Trust ilkeleriyle sınırlandırılması gerekmektedir. - Segmentasyon: İç ağda cw_acd hizmetine yalnızca meşru
kablosuz erişim noktalarının ulaşabildiği erişim listeleri
uygulanmalıdır. - Tespit:
EDR ve
XDR araçlarında;
FortiGate yönetim yüzeyine olağan dışı erişim denemeleri, cihazdan iç ağa
yönelik anormal yanal hareket, komuta ve kontrol iletişimi kalıpları için
tehdit avı kuralları çalıştırılmalıdır. - Yapılandırma bütünlüğü: Yama sonrası cihaz yönetici parolaları,
API belirteçleri, VPN kullanıcı kimlik bilgileri sıfırlanmalı; yerel ve
yedeklenmiş yapılandırmalar arasında farklar denetlenmelidir. - Bildirim: Uzlaşma şüphesi durumunda 7545 sayılı Kanun
kapsamında bildirim akışı işletilmelidir.
Bundan sonra ne olacak?
- ABD federal sivil kurumları için CISA’nın belirlediği yama süresi
12 Eylül 2026’da sona ermiştir; süre sonunda ajansın yaptırım ve
takip adımları başlar. Türkiye dahil diğer coğrafyalar için yamanın
teknik önemi devam etmektedir. - Zafiyet için istismar detaylarının kamuya açık kanallara sızma
ihtimali; güncellemesi gecikmiş kurulumların risk düzeyini her gün
artırmaktadır. - Fortinet ürünlerinde geçmişte ortaya çıkan benzer zafiyetler;
zaman içinde birden fazla tehdit grubu tarafından ilk erişim aracı
olarak kullanılmıştır. PivotC2 kampanyasının başka aktörlerle
paylaşıma girip girmediği yakından izlenmelidir. - Envanter Medya, olayın Türkiye’de kurumsal ölçekte bir etki üretmesi,
resmî güvenlik bildirimi ya da sektörel açıklama yayımlanması hâlinde
bu sayfayı güncelleyecektir.
Sıkça sorulan sorular
CVE-2025-25249 nedir?
Neden acil bir gelişme?
Hangi Fortinet sürümlerine geçmek gerekiyor?
Zafiyet nerede ve nasıl tetikleniyor?
PivotC2 nedir?
Türkiye’de hangi kullanıcı ve kurumları ilgilendiriyor?
Envanter Medya bu haberi nereden aldı?
Kaynaklar ve doğrulama notu
- Fortinet PSIRT — FG-IR-25-084 bülteni; CVE-2025-25249 için etkilenen ve düzeltilmiş sürüm listesi.
- CISA — Known Exploited Vulnerabilities Catalog eki (9 Eylül 2026), CVE-2025-25249; düzeltme tarihi 12 Eylül 2026.
- GitHub Advisory Database — GHSA-mj8x-m8f5-x4w8; CVSSv3.1 taban puan 8.1.
- Vulnerability Lookup (CIRCL) — CVE-2025-25249 kaydı ve referansları.
- cybersecurity-help.cz — #VU121226 Heap-based buffer overflow in FortiOS and FortiSwitchManager.
- CyberStrike — CVE-2025-25249 kayıt sayfası ve teknik özet.
- SOCRadar analiz notu — PivotC2 uzaktan erişim aracı ve FortiGate istismarı ilişkisi.
- The Decryption Digest — FortiGate CVE-2025-25249 PivotC2 kampanya raporu.
Zafiyet kimliği, teknik açıklama ve düzeltilmiş sürüm listesi Fortinet PSIRT FG-IR-25-084 bülteninden alınmıştır. CISA KEV eki ve federal düzeltme tarihi ajansın kendi duyurusuna dayanmaktadır. PivotC2 kampanyası ile atıf; bağımsız yayınların analizlerinden aktarılmıştır ve resmî bir devlet atfı içermemektedir. CVSS taban puanı GitHub Advisory Database’in yayımladığı değere göre listelenmiştir; farklı kaynaklardaki skor farkları vektör değerlendirmesindeki nüanslardan kaynaklanmaktadır. Envanter Medya bu içerikte istismar kodu, payload veya sistem aşma adımı paylaşmamıştır.
Son güncelleme: 14 Eylül 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

