Beveiligingsadvies NCSC-2026-0015 [1.01] [M/H] Kwetsbaarheid verholpen in Fortinet FortiOS

Fortinet heeft een ernstig lek gedicht in FortiOS, FortiSASE en FortiSwitchManager. Het probleem zit in de cw_acd-­daemon, die zonder inloggegevens is aan te vallen. Met speciaal geprepareerde pakketten kunnen kwaadwillenden op afstand eigen code of commando’s uitvoeren op kwetsbare systemen. De kwetsbaarheid is geregistreerd als CVE-2025-25249 en krijgt een hoge tot kritieke ernstscore (CVSS tot 9,8). (advisories.ncsc.nl)

Wat is geraakt en welke versies moet je hebben

  • FortiOS 6.4.x (alle versies), 7.0.0–7.0.17, 7.2.0–7.2.11, 7.4.0–7.4.8 en 7.6.0–7.6.3. Fortinet heeft fixes uitgebracht in minimaal 7.0.18, 7.2.12, 7.4.9 en 7.6.4. Voor 6.4.x geldt: upgrade naar een ondersteunde tak. (tenable.com)
  • FortiSwitchManager 7.0.0–7.0.5 en 7.2.0–7.2.6. Update naar ten minste 7.0.6 of 7.2.7. (threatprotect.qualys.com)
  • Ook FortiSASE-builds worden genoemd in impactlijsten van nationale CERT’s; controleer jouw tenant/build en update waar nodig. (digital.nhs.uk)

Waarom dit zo riskant is
De cw_acd-­daemon is de CAPWAP‑controller in FortiOS: die beheert FortiAP’s en praat standaard via UDP‑poorten 5246 (control) en 5247 (data). Staat zo’n service onbedoeld open naar internet, dan vergroot dat het risico dat een aanvaller het lek misbruikt. (docs.fortinet.com)

Actuele stand van zaken
Op 9 september 2026 heeft de Amerikaanse CISA het lek toegevoegd aan de Known Exploited Vulnerabilities‑catalogus. Dat betekent dat er bewijs is van misbruik in het wild en dat federale organisaties in de VS verplicht zijn dit snel te verhelpen. Onafhankelijke dreigingsanalyses melden bovendien daadwerkelijke aanvallen waarbij na exploitatie een FortiGate‑specifieke RAT (“PivotC2”) wordt geplaatst; activiteit wordt in elk geval sinds juli 2026 gezien. (dejavu.org)

Wat je nu moet doen

  • Patch direct naar een niet‑kwetsbare versie: FortiOS 7.0.18/7.2.12/7.4.9/7.6.4 of hoger; FortiSwitchManager 7.0.6/7.2.7 of hoger. Val je onder FortiSASE: controleer de release notes/tenant‑build en plan de update. (tenable.com)
  • Publiceer CAPWAP niet op internet. Filter inkomend verkeer naar UDP 5246/5247 en sta CAPWAP alleen toe vanaf je interne beheersegment of FortiAP‑netwerk. Gebruik waar mogelijk interface‑ACL’s en management‑VRF/dedicated‑mgmt. (docs.fortinet.com)
  • Gebruik je geen wireless controller‑functionaliteit op de FortiGate? Schakel CAPWAP dan uit. (docs.fortinet.com)
  • Controleer op tekenen van misbruik:
    • Onverwachte crashes/herstarts van cw_acd, hoog CPU‑ of geheugengebruik van dit proces. (community.fortinet.com)
    • Nieuwe of gewijzigde admin‑accounts, afwijkende configuratiewijzigingen en onbekende uitgaande TLS‑verbindingen vanaf je firewall. Richt logging en alerting hier expliciet op in.
    • Netwerkcaptures op de beheerinterfaces: verdachte CAPWAP‑pakketten die niet van jouw FortiAP’s afkomstig zijn. (community.fortinet.com)
  • Draai na het patchen een grondige IOC‑ en logreview. Overweeg sleutel‑ en wachtwoordrotatie voor componenten die de FortiGate/FortiSwitchManager beheren of door de firewall worden beheerd.

Context voor bestuur en IT‑leiding
Fortinet‑apparatuur staat vaak aan de rand van het netwerk en wordt daarom geregeld door aanvallers misbruikt. Het feit dat dit lek in de KEV‑lijst staat en er publicaties zijn over actieve exploit‑ketens, verhoogt de urgentie. Patching en goede segmentatie (beheer gescheiden, minimale blootstelling van beheerdiensten) zijn hier de twee grootste risicoreductors. (dejavu.org)

Bronnen en verder lezen

  • NCSC-NL: advies over de cw_acd‑kwetsbaarheid (CVE‑2025‑25249). (advisories.ncsc.nl)
  • Fortinet/Tenable: getroffen en gefixte FortiOS‑versies (FG‑IR‑25‑084). (tenable.com)
  • Qualys en CERT-FR: vaste versies voor FortiSwitchManager (minimaal 7.2.7/7.0.6). (threatprotect.qualys.com)
  • Fortinet‑documentatie: rol van cw_acd en CAPWAP‑poorten. (docs.fortinet.com)
  • SOCRadar: analyse van recente exploitatie met PivotC2. (socradar.io)

Tot slot: is jouw omgeving extern benaderbaar op UDP 5246/5247 en draai je een kwetsbare build, beschouw dit dan als een incident met hoge prioriteit. Patch, sluit de deur, en controleer direct op sporen van misbruik. (docs.fortinet.com)

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.