Quien pone una junto a otra las alertas de seguridad del año 2025 reconoce un patrón: los atacantes ya no intentaron principalmente sortear los firewalls y las VPN gateways, sino que tomaron los propios dispositivos. Zero-days en FortiOS, PAN-OS y Cisco ASA, backdoors en routers de Juniper, una intrusión en el entorno de desarrollo de F5: el perímetro que debe proteger fue en 2025 el objetivo preferido. Esta retrospectiva ordena cronológicamente los incidentes más importantes, con sobriedad, pues aquí no hay nada que dramatizar. Para las medianas empresas que operan precisamente estos dispositivos en el borde de la red, las consecuencias son concretas.
Enero: zero-day de Fortinet y una fuga antigua
El 14 de enero de 2025, Fortinet publicó el advisory FG-IR-24-535 sobre la CVE-2024-55591 (CVSS 9,6, según NVD 9,8), un bypass de autenticación en FortiOS y FortiProxy que ya se explotaba activamente desde mediados de noviembre de 2024: los atacantes crearon cuentas de administrador de forma inadvertida y modificaron grupos de SSL-VPN. La CISA incorporó el fallo ese mismo día al catálogo KEV, y el BSI advirtió. También ese mismo día, un grupo llamado «Belsen Group» publicó configuraciones y credenciales de VPN de más de 15.000 FortiGates, sustraídas en 2022 a través de la CVE-2022-40684. Estaban así afectados también dispositivos parcheados desde hacía tiempo, cuyas credenciales antiguas nunca se habían rotado.
Enero: «J-magic», la backdoor a la escucha
El 23 de enero, Lumen Black Lotus Labs describió una campaña contra routers de Juniper en redes de empresa: una backdoor pasiva que esperaba un «Magic Packet» preparado y solo entonces abría una conexión. La campaña se desarrolló, según la estimación de los investigadores, aproximadamente de septiembre de 2023 a mediados de 2024; alrededor de la mitad de los dispositivos afectados servía como VPN gateway. No existe CVE, y la vía de infección original quedó sin esclarecer, una lección ejemplar de lo poca visibilidad que suele haber sobre los dispositivos de red.
Febrero: interfaz de gestión de PAN-OS
Con la CVE-2025-0108 se hizo público el 12 de febrero un bypass de autenticación en la interfaz web de gestión de Palo Alto PAN-OS. Ya el 18 de febrero se confirmó la explotación activa, encadenada con la CVE-2025-0111 y la más antigua CVE-2024-9474; la CISA incorporó los fallos al catálogo KEV. Vulnerable era, en esencia, quien hacía accesible la interfaz de gestión desde internet. Precisamente ese era —y es— el caso con escalofriante frecuencia.
Marzo: UNC3886 en routers de Juniper
El 12 de marzo, Mandiant documentó una campaña atribuida por los investigadores a un actor China-nexus denominado UNC3886: a través de la CVE-2025-21590 se eludió la protección de integridad Veriexec de Junos OS y se instalaron backdoors basadas en TINYSHELL, sobre todo en routers MX que habían alcanzado su end-of-life. Juniper reaccionó con JSA93446 y un Reference Advisory, y la CISA listó el fallo el 13 de marzo en el catálogo KEV. Los dispositivos antiguos en el borde de la red no solo estaban aquí sin parchear, sino que de facto ya no eran defendibles.
Abril: persistencia que sobrevive al parcheo
Fortinet notificó en abril una secuela tardía de fallos de SSL-VPN más antiguos (entre otros, CVE-2022-42475, CVE-2023-27997, CVE-2024-21762): los atacantes habían depositado en los dispositivos comprometidos un symlink en la carpeta de archivos de idioma del SSL-VPN, que permitía el acceso de lectura a la configuración del dispositivo y sobrevivía a los parches posteriores. Las estimaciones oscilaban entre 14.000 y 16.600 dispositivos afectados. Solo las builds 7.6.2, 7.4.7, 7.2.11, 7.0.17 y 6.4.16 detectan y eliminan el symlink. La lección: un parche cierra el fallo, pero no termina automáticamente con un compromiso ya existente.
Mayo: zero-day de FortiVoice
CVE-2025-32756 (CVSS 9,6, advisory FG-IR-25-254 del 13 de mayo): un stack overflow con ejecución remota de código, explotado como zero-day contra FortiVoice, incluido el borrado dirigido de rastros de logs. Estaban afectadas cinco líneas de producto de Fortinet; la CISA incorporó el fallo el 14 de mayo al catálogo KEV. El patrón —zero-day, acceso inadvertido, eliminación de rastros— se correspondía exactamente con el de los casos de firewall, solo que esta vez a través de la centralita telefónica.
Junio y julio: Cisco ISE con tres veces CVSS 10,0
El 25 de junio, Cisco publicó parches para dos fallos de RCE sin autenticación en la Identity Services Engine (CVE-2025-20281, -20282); a mediados de julio siguió con la CVE-2025-20337 un tercero, todos valorados con el máximo valor CVSS 10,0. Hacia finales de julio se confirmó la explotación activa; la CISA siguió el 28 de julio con la entrada en KEV para dos de los tres fallos. No hubo workaround, solo ayudó el parche. Precisamente la instancia central para el control de acceso a la red se convirtió así ella misma en punto de entrada.
Septiembre: la doble emergencia de Cisco
El final del mes trajo dos alertas de zero-day en dos días. Primero: CVE-2025-20333 (CVSS 9,9) y CVE-2025-20362, encadenadas para la toma completa de firewalls ASA y FTD, explotadas desde alrededor de mayo de 2025, con el malware RayInitiator/LINE VIPER, que sobrevivía a reinicios e incluso a actualizaciones de firmware. La CISA emitió la Emergency Directive ED 25-03, y el BSI advirtió. Segundo: CVE-2025-20352 (CVSS 7,7), un zero-day de SNMP en IOS/IOS XE, empleado en la «Operation Zero Disco» para rootkits en switches Catalyst más antiguos (inclusión en KEV el 29 de septiembre).
Octubre: la intrusión en F5
El 15 de octubre, F5 reveló mediante una comunicación a la SEC que un actor respaldado por un Estado había tenido acceso prolongado al entorno de desarrollo de BIG-IP, descubierto ya el 9 de agosto y con la publicación retrasada a petición del Departamento de Justicia estadounidense. Se sustrajeron partes del código fuente de BIG-IP, información sobre vulnerabilidades aún no publicadas, así como datos de configuración de clientes concretos. Ese mismo día apareció la comunicación trimestral K000156572 con alrededor de 44 CVEs; la CISA fijó con la Emergency Directive ED 26-01 un plazo de parcheo hasta el 22 de octubre, y el NCSC y el BSI (2025-287083-1032) advirtieron. Shadowserver contabilizó alrededor de 267.000 interfaces de gestión de BIG-IP accesibles desde internet. La atribución a actores China-nexus mencionada en prensa e investigación no ha sido confirmada por la propia F5.
Noviembre: FortiWeb, dos veces
A principios de noviembre se supo que Fortinet había parcheado inicialmente en silencio, con la versión 8.0.2, un fallo de path traversal explotado activamente en la línea de producto WAF FortiWeb (CVE-2025-64446), que permitía eludir la autenticación, explotado desde principios de octubre, con cuentas de administrador ilícitas (rogue) en dispositivos expuestos a internet; la clasificación CVSS oscila según la fuente entre 9,1 y 9,8. La CISA listó el fallo el 14 de noviembre en el catálogo KEV. Solo cuatro días después siguió con la CVE-2025-58034 el segundo zero-day de FortiWeb explotado activamente (inclusión en KEV el 18 de noviembre).
Diciembre: bypass de FortiCloud SSO
Para cerrar el año: CVE-2025-59718 y CVE-2025-59719 (CVSS 9,1 según Fortinet, 9,8 según NVD), un bypass de inicio de sesión en el mecanismo de FortiCloud SSO, revelado el 9 de diciembre y explotado activamente pocos días después. Explosivo era un detalle: el SSO se activa automáticamente en el registro de FortiCare, salvo que se desmarque la casilla; muchos operadores desconocían por completo que esta vía de acceso existía en sus dispositivos. Varios CERTs y proveedores de seguridad advirtieron en pocos días.
Qué debería aprender de esto la mediana empresa
Las interfaces de gestión no deben estar nunca en internet. PAN-OS en febrero, FortiWeb en noviembre, 267.000 interfaces de BIG-IP expuestas en octubre: una parte considerable de los incidentes solo funcionó porque los accesos de administración eran públicamente accesibles. La administración debe estar en una red de gestión separada o detrás de una VPN, con direcciones de origen restringidas.
Parchear por sí solo no basta. La filtración de Belsen golpeó dispositivos parcheados a través de credenciales antiguas, y el symlink de Fortinet y RayInitiator sobrevivieron a las actualizaciones. Quien tras un advisory relevante solo parchea, pero no comprueba ni las cuentas de administrador ni los cambios de configuración y no rota las credenciales, cierra la puerta detrás de un atacante que ya está dentro de la sala. Es necesaria una supervisión continua de administradores ilícitos y de cambios de configuración inesperados.
El hardware EOL es un riesgo de responsabilidad. La campaña UNC3886 se desarrolló mayoritariamente en routers end-of-life, y la «Operation Zero Disco» en switches más antiguos. Los dispositivos sin soporte del fabricante ya no pueden defenderse; su explotación continuada en el borde de la red es una decisión de riesgo consciente y debería documentarse como tal.
Assume Breach en appliances VPN expuestas. Quien opera una SSL-VPN gateway en internet desde hace años debería tomar 2025 como ocasión para comprobar no solo el estado de parcheo, sino un posible compromiso antiguo: cuentas, configuración, certificados, credenciales. Cómo se ve un concepto de seguridad sólido para ello lo describimos en Ciberseguridad y protección.
Cómo apoya sector7
Como casa de sistemas de gestión propia, operamos y endurecemos precisamente las plataformas aquí mencionadas, con certificaciones para Juniper, Cisco, HPE, F5, Fortinet y Palo Alto Networks. Nuestro NOC supervisa los sistemas de clientes las 24 horas y detecta con ello también lo que los parches no cubren: cuentas de administrador inesperadas, cambios de configuración, comportamiento llamativo de los dispositivos. Esto se complementa con una práctica vivida de backup con Veeam y consultoría de compliance sobre ISO 27001, NIS-2, DORA y TISAX, con una tarifa plana mensual en el marco de nuestros servicios gestionados.
Fuentes
- Fortinet PSIRT, FG-IR-24-535 (CVE-2024-55591): https://fortiguard.fortinet.com/psirt/FG-IR-24-535
- Lumen Black Lotus Labs, „J-magic“: https://www.lumen.com/blog/en-us/j-magic-show-magic-packets
- Palo Alto Networks Security Advisory CVE-2025-0108: https://security.paloaltonetworks.com/CVE-2025-0108
- Juniper Networks, Reference Advisory zur RedPenguin-Kampagne: https://supportportal.juniper.net/s/article/2025-03-Reference-Advisory-The-RedPenguin-Malware-Incident
- Fortinet PSIRT, FG-IR-25-254 (CVE-2025-32756): https://fortiguard.fortinet.com/psirt/FG-IR-25-254
- Cisco Security Advisory, ASA/FTD VPN Web Server (CVE-2025-20362): https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-webvpn-YROOTUW
- CISA Emergency Directive ED 25-03: https://www.cisa.gov/news-events/directives/ed-25-03-identify-and-mitigate-potential-compromise-cisco-devices
- F5, Quarterly Security Notification K000156572: https://my.f5.com/manage/s/article/K000156572
- CISA Known Exploited Vulnerabilities Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- Fortinet PSIRT (FortiWeb- und FortiCloud-SSO-Advisories): https://fortiguard.fortinet.com/psirt