1.1 Aktiv ausgenutzte Lücken
Netzwerk, Firewall, Security-Appliances

Fortinet Seite 2

Netzwerk, Firewall, Security-Appliances
254
Reports
29
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

254 Reports

Zeige 51 bis 100 von 254

  1. Fortinet: OS-Command-Injection über manipulierte API-Anfragen

    CVE-2024-23109 Kritisch

    In einem Fortinet-Produkt besteht eine OS-Command-Injection-Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen. Ein Angreifer kann darüber mittels manipulierter API-Anfragen nicht autorisierten Code oder Befehle ausführen. CVSS-Basiswert: 10 (Kritisch).

    CVSS: 10.0 Publiziert: Referenz: NVD
  2. Fortinet FortiWLM – SQL-Injection

    CVE-2023-34991 Kritisch

    In Fortinet FortiWLM (Versionen 8.2.2, 8.3.0 bis 8.3.2, 8.4.0 bis 8.4.2, 8.5.0 bis 8.5.4 und 8.6.0 bis 8.6.5) besteht eine SQL-Injection-Schwachstelle. Ein Angreifer kann über eine präparierte HTTP-Anfrage nicht autorisierten Code oder Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  3. Fortinet FortiSIEM – OS-Command-Injection über manipulierte API-Anfragen

    CVE-2023-36553 Kritisch

    In Fortinet FortiSIEM (u. a. Versionen 5.4.0, 5.3.x, 5.2.x, 5.1.x, 5.0.x sowie 4.10.0, 4.9.0 und 4.7.2) erlaubt eine unzureichende Neutralisierung von Sonderzeichen in einem OS-Befehl einem Angreifer, über manipulierte API-Anfragen nicht autorisierten Code oder Befehle auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine vom Hersteller korrigierte FortiSIEM-Version aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  4. Fortinet: OS-Command-Injection über manipulierte API-Anfragen

    CVE-2023-34992 Kritisch

    Eine unzureichende Neutralisierung von Sonderzeichen in einem Betriebssystembefehl (OS Command Injection) in Fortinet-Software erlaubt einem Angreifer, über manipulierte API-Anfragen nicht autorisierten Code oder Befehle auszuführen. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: die von Fortinet bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 10.0 Publiziert: Referenz: NVD
  5. OS-Command-Injection in Fortinet FortiWLM

    CVE-2023-34993 Kritisch

    In Fortinet FortiWLM der Versionen 8.6.0 bis 8.6.5 sowie 8.5.0 bis 8.5.4 werden Sonderzeichen in einem OS-Befehl unzureichend neutralisiert (OS-Command-Injection). Ein Angreifer kann über speziell präparierte Parameter einer HTTP-GET-Anfrage nicht autorisierten Code oder Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  6. Fortinet FortiWLM: OS Command Injection über HTTP-GET-Parameter

    CVE-2023-36547 Kritisch

    In Fortinet FortiWLM besteht eine unzureichende Neutralisierung spezieller Elemente in einem Betriebssystembefehl (OS Command Injection). Ein Angreifer kann über speziell praeparierte HTTP-GET-Parameter nicht autorisierten Code oder Befehle ausführen. Betroffen sind laut Quelle die Versionen 8.6.0 bis 8.6.5 sowie 8.5.0 bis 8.5.4. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine vom Hersteller bereitgestellte fehlerbereinigte Version.

    CVSS: 9.8 Publiziert: Referenz: NVD
  7. Fortinet FortiWLM – OS Command Injection

    CVE-2023-36548 Kritisch

    Eine unzureichende Neutralisierung von Sonderzeichen in einem OS-Befehl (OS Command Injection) in Fortinet FortiWLM in den Versionen 8.6.0 bis 8.6.5 und 8.5.0 bis 8.5.4 erlaubt es einem Angreifer, über speziell präparierte Parameter einer HTTP-GET-Anfrage nicht autorisierten Code oder Befehle auszuführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  8. Fortinet FortiWLM – OS-Command-Injection über HTTP-GET-Parameter

    CVE-2023-36550 Kritisch

    In Fortinet FortiWLM 8.6.0 bis 8.6.5 und 8.5.0 bis 8.5.4 besteht eine OS-Command-Injection durch unzureichende Neutralisierung von Sonderzeichen in einem Betriebssystembefehl. Ein Angreifer kann darüber über speziell präparierte HTTP-GET-Parameter unautorisierten Code oder Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  9. Fortinet FortiOS/FortiProxy – Stack-Overflow mit Remote Code Execution

    CVE-2023-33308 Kritisch

    Eine stapelbasierte Überlaufschwachstelle in Fortinet FortiOS 7.0.0 bis 7.0.10 und 7.2.0 bis 7.2.3 sowie FortiProxy 7.0.0 bis 7.0.9 und 7.2.0 bis 7.2.2 erlaubt einem entfernten, nicht authentifizierten Angreifer die Ausführung von beliebigem Code oder Befehlen. Die Ausnutzung erfolgt über manipulierte Pakete, die Proxy- oder Firewall-Policies im Proxy-Modus mit Deep- oder Full-Packet-Inspection erreichen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  10. Linux-Kernel: xfrm/ESP – In-Place-Entschlüsselung auf geteilten skb-Fragmenten

    CVE-2026-43284 Hoch

    Im Linux-Kernel wurde eine Schwachstelle in der IPsec-ESP-Verarbeitung (xfrm) behoben: Über MSG_SPLICE_PAGES können Seiten aus einer Pipe direkt an ein skb angehängt werden, wodurch eine In-Place-Entschlüsselung auf gemeinsam genutzten skb-Fragmenten stattfinden konnte. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 93.2 %. Empfohlene Massnahme: Kernel-Updates der Distributionen einspielen, u. a. Ubuntu USN-8374-1 sowie Synology-SA-26:09.

    CVSS: 8.8 EPSS: 93.23% Publiziert: Referenz: NVD
  11. Linux-Kernel: rxrpc – DATA/RESPONSE-Pakete mit Paged Frags nicht korrekt unshared (Dirty Frag)

    CVE-2026-43500 Hoch

    Im Linux-Kernel wurde eine Schwachstelle im rxrpc-Subsystem behoben: DATA- und RESPONSE-Pakete wurden bei vorhandenen seitenbasierten Fragmenten (Paged Frags) nicht zusätzlich entkoppelt (unshared). Synology führt die Lücke als Synology-SA-26:09 (Linux Kernel, Dirty Frag), Ubuntu adressiert sie in USN-8374-1. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 92.9 %. Empfohlene Massnahme: Die Kernel-Aktualisierungen der jeweiligen Distribution bzw. des Geräteherstellers einspielen.

    CVSS: 7.8 EPSS: 92.86% Publiziert: Referenz: NVD
  12. OpenSSL: Stack-Buffer-Overflow beim Parsen von CMS-AuthEnvelopedData

    CVE-2025-15467 Hoch

    Beim Parsen von CMS-Nachrichten des Typs AuthEnvelopedData oder EnvelopedData mit bösartig gestalteten AEAD-Parametern kann in OpenSSL ein Stack-Buffer- Overflow ausgelöst werden. Fortinet verweist auf diese OpenSSL-Schwachstelle im PSIRT-Advisory FG-IR-26-076. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 48.2 %. Empfohlene Massnahme: die von den Herstellern bereitgestellten Aktualisierungen für OpenSSL bzw. die betroffenen Produkte einspielen.

    CVSS: 8.8 EPSS: 48.21% Publiziert: Referenz: Fortinet
  13. Fortinet FortiWeb – Out-of-Bounds Write

    CVE-2026-40688 Hoch

    In Fortinet FortiWeb (Versionen 7.4.x bis 8.0.x) wurde eine Out-of-Bounds-Write-Schwachstelle (CWE-787) gemeldet, die einem entfernten privilegierten Angreifer potenziell die Codeausführung ermöglichen kann. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 6.4 %.

    CVSS: 7.2 EPSS: 6.44% Publiziert: Referenz: NVD
  14. Session Fixation in Fortinet FortiOS ermöglicht Codeausführung über Phishing

    CVE-2023-50176 Hoch

    In Fortinet FortiOS Version 7.4.0 bis 7.4.3 sowie 7.2.0 bis 7.2.7 und 7.0.0 bis 7.0.13 besteht laut NVD eine Session-Fixation-Schwachstelle. Ein Angreifer kann darüber mittels Phishing-Link zur SAML-Authentifizierung unautorisiert Code oder Befehle ausführen. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 EPSS: 0.57% Publiziert: Referenz: NVD
  15. Fortinet FortiAnalyzer – SQL-Injection-Schwachstelle

    CVE-2025-61848 Hoch

    In Fortinet FortiAnalyzer (Versionen 7.4.0–7.4.8 und 7.6.0–7.6.4) wurde eine SQL-Injection-Schwachstelle (Improper Neutralization of Special Elements in SQL Commands) entdeckt. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 7.2 EPSS: 0.51% Publiziert: Referenz: NVD
  16. Fortinet FortiSandbox Cross-Site Scripting Vulnerability

    CVE-2025-52436 Hoch

    In Fortinet FortiSandbox wurde eine Cross-Site-Scripting-Schwachstelle (XSS, CWE-79) gemeldet. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.8 EPSS: 0.31% Publiziert: Referenz: NVD
  17. Fortinet FortiAnalyzer/FortiManager Cloud – Heap-Based Buffer Overflow

    CVE-2026-22828 Hoch

    In Fortinet FortiAnalyzer Cloud und FortiManager Cloud (jeweils Versionen 7.6.2–7.6.4) wurde ein Heap-basierter Buffer-Overflow entdeckt, der einem nicht authentifizierten Remote-Angreifer die Ausführung beliebigen Codes ermöglichen kann. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.1 EPSS: 0.19% Publiziert: Referenz: NVD
  18. Fortinet FortiWeb – Improper Control of Interaction Frequency

    CVE-2026-24017 Hoch

    In Fortinet FortiWeb (Versionen 7.2.x bis 8.0.x) wurde eine Schwachstelle durch unkontrollierte Interaktionshäufigkeit (CWE-799) gemeldet. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.1 EPSS: 0.19% Publiziert: Referenz: NVD
  19. Fortinet FortiAnalyzer/FortiManager – Authentication Bypass über alternativen Pfad

    CVE-2026-22572 Hoch

    In Fortinet FortiAnalyzer (Versionen 7.2.2–7.2.11, 7.4.0–7.4.7, 7.6.0–7.6.3) und FortiManager wurde eine Schwachstelle durch Authentifizierungsumgehung über einen alternativen Pfad oder Kanal (CWE-288) festgestellt. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.2 EPSS: 0.13% Publiziert: Referenz: NVD
  20. Fortinet FortiSOAR – Improper Authentication

    CVE-2026-23708 Hoch

    In Fortinet FortiSOAR (PaaS und On-Premise, Versionen 7.5.x und 7.6.x) wurde eine Schwachstelle durch fehlerhafte Authentifizierung gemeldet. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.11% Publiziert: Referenz: NVD
  21. Fortinet FortiAnalyzer – Format-String-Schwachstelle

    CVE-2025-68648 Hoch

    In Fortinet FortiAnalyzer (mehrere Versionen, darunter 7.2, 7.4.0–7.4.7, 7.6.0–7.6.4) wurde eine Schwachstelle durch extern kontrollierte Format-Strings festgestellt. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.2 EPSS: 0.09% Publiziert: Referenz: NVD
  22. Fortinet FortiOS – Authentication Bypass über primäre Schwachstelle

    CVE-2026-22153 Hoch

    In Fortinet FortiOS 7.6.0 bis 7.6.4 wurde eine Schwachstelle (Authentication Bypass by Primary Weakness, CWE-305) entdeckt, die einem nicht authentifizierten Angreifer ermöglichen kann, die LDAP-Authentifizierung von Agentless-VPN zu umgehen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.1 EPSS: 0.08% Publiziert: Referenz: NVD
  23. Fortinet FortiManager Stack-Based Buffer Overflow Vulnerability

    CVE-2025-54820 Hoch

    In Fortinet FortiManager wurde eine stapelbasierte Pufferüberlauf-Schwachstelle (Stack-Based Buffer Overflow, CWE-121) gemeldet, die einem entfernten, nicht authentifizierten Angreifer die Codeausführung ermöglichen kann. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.1 EPSS: 0.06% Publiziert: Referenz: NVD
  24. Fortinet FortiSandbox – OS Command Injection

    CVE-2026-25836 Hoch

    In Fortinet FortiSandbox Cloud und FortiSandbox PaaS (Version 5.0.4) wurde eine OS-Command-Injection-Schwachstelle gemeldet, die einem privilegierten Angreifer die Ausführung nicht autorisierter Befehle ermöglichen kann. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.2 EPSS: 0.05% Publiziert: Referenz: NVD
  25. Fortinet FortiWeb – OS Command Injection Schwachstelle

    CVE-2025-66178 Hoch

    In Fortinet FortiWeb (Versionen 7.4.0 bis 8.0.1) wurde eine OS-Command-Injection-Schwachstelle (Improper Neutralization of Special Elements in OS Commands) identifiziert. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.2 EPSS: 0.04% Publiziert: Referenz: NVD
  26. Fortinet FortiDDoS-F – SQL Injection

    CVE-2026-39815 Hoch

    In Fortinet FortiDDoS-F (Versionen 7.2.1 und 7.2.2) wurde eine SQL-Injection-Schwachstelle gemeldet, die einem Angreifer die Ausführung nicht autorisierten Codes oder Befehle ermöglichen kann. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.8 EPSS: 0.03% Publiziert: Referenz: NVD
  27. Fortinet FortiSwitchAXFixed – Classic Buffer Overflow Schwachstelle

    CVE-2026-22627 Hoch

    In Fortinet FortiSwitchAXFixed 1.0.0 bis 1.0.1 wurde ein klassischer Buffer-Overflow (Buffer Copy without Checking Size of Input) festgestellt, der einem nicht authentifizierten Angreifer im gleichen Netzwerksegment Angriffsmöglichkeiten bieten kann. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.8 EPSS: 0.03% Publiziert: Referenz: NVD
  28. Fortinet FortiMail SQL Injection Vulnerability

    CVE-2025-53681 Hoch

    In Fortinet FortiMail wurde eine SQL-Injection-Schwachstelle (CWE-89) gemeldet. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.2 EPSS: 0.02% Publiziert: Referenz: NVD
  29. Fortinet FortiOS Out-of-Bounds Write Vulnerability

    CVE-2025-53844 Hoch

    In Fortinet FortiOS wurde eine Out-of-Bounds-Write-Schwachstelle gemeldet, die einem Angreifer ermöglicht, nicht autorisierten Code oder Befehle auszuführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.8 EPSS: 0.02% Publiziert: Referenz: NVD
  30. Fortinet FortiAuthenticator – Fehlende Autorisierungsprüfung

    CVE-2026-21743 Hoch

    In Fortinet FortiAuthenticator (Versionen 6.3, 6.4, 6.5 alle Versionen sowie 6.6.0–6.6.6) wurde eine Schwachstelle durch fehlende Autorisierungsprüfung (Missing Authorization) festgestellt. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.2 EPSS: 0.02% Publiziert: Referenz: NVD
  31. Fortinet FortiClientLinux – Symlink-Following-Schwachstelle

    CVE-2026-24018 Hoch

    In Fortinet FortiClientLinux (Versionen 7.2.x und 7.4.x) ermöglicht eine UNIX-Symlink-Following-Schwachstelle einem lokalen, nicht privilegierten Benutzer die Eskalation seiner Rechte. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.8 EPSS: 0.02% Publiziert: Referenz: NVD
  32. Fortinet FortiClientWindows – Link Following Schwachstelle

    CVE-2025-62676 Hoch

    In Fortinet FortiClientWindows (Versionen 7.2.0–7.2.12 und 7.4.0–7.4.4) wurde eine Schwachstelle durch unsachgemässe Auflösung von Links vor dem Dateizugriff (Link Following, CWE-59) festgestellt. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.1 EPSS: 0.01% Publiziert: Referenz: NVD
  33. Fortinet FortiAuthenticator – Out-of-bounds Read gibt Informationen preis

    CVE-2025-53379 Hoch

    In Fortinet FortiAuthenticator (6.6.0 bis 6.6.2 sowie alle Versionen von 6.5) besteht eine Out-of-bounds-Read-Schwachstelle, die es einem entfernten, nicht authentifizierten Angreifer erlauben kann, sensible Informationen auszulesen. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt. Empfohlene Massnahme: bereitgestellte Sicherheitsupdates von Fortinet einspielen, sobald sie verfügbar sind.

    CVSS: 7.5 Publiziert: Referenz: NVD
  34. Fortinet FortiSandbox: unbefugter Zugriff auf VNC-Server von VMs

    CVE-2026-59835 Hoch

    Eine Schwachstelle durch Freigabe einer Ressource an die falsche Sphäre in Fortinet FortiSandbox (5.0.0 bis 5.0.2 sowie 4.4.3 bis 4.4.8) kann es einem nicht authentifizierten Angreifer erlauben, auf den VNC-Server der virtuellen Maschinen zuzugreifen. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: die von Fortinet bereitgestellten Updates einspielen.

    CVSS: 8.6 Publiziert: Referenz: NVD
  35. Fortinet FortiClientEMS: Fehlerhafte Zertifikatsprüfung ermöglicht Informationsabfluss

    CVE-2026-59836 Hoch

    Eine fehlerhafte Zertifikatsprüfung in Fortinet FortiClientEMS kann einem Angreifer den Abfluss von Informationen ermöglichen. Betroffen sind laut Quelle FortiClientEMS 7.4.3 bis 7.4.5, 7.4.0 bis 7.4.1 sowie alle Versionen von 7.2. CVSS-Basiswert: 7.5 (Hoch). Es liegen keine Hinweise auf aktive Ausnutzung (CISA KEV) oder einen Einsatz in Ransomware-Kampagnen vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  36. Fortinet FortiSIEM Windows Agent: Rechteausweitung durch unzureichende Kanalbeschränkung

    CVE-2026-59841 Hoch

    Eine unzureichende Beschränkung des Kommunikationskanals auf vorgesehene Endpunkte in Fortinet FortiSIEM Windows Agent 7.4.0 bis 7.4.1 kann einem Angreifer die Rechteausweitung ermöglichen. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt. Empfohlene Massnahme: auf eine von Fortinet bereitgestellte, korrigierte Version aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  37. Fortinet FortiOS – Heap-Buffer-Overflow mit Codeausführung

    CVE-2025-25249 Hoch

    Eine Heap-basierte Buffer-Overflow-Schwachstelle in Fortinet FortiOS 7.6.0 bis 7.6.3, 7.4.0 bis 7.4.8, 7.2.0 bis 7.2.11, 7.0.0 bis 7.0.17 und FortiOS 6.4 (alle Versionen) sowie FortiSwitchManager 7.2.0 bis 7.2.6 und 7.0.0 bis 7.0.5 erlaubt einem Angreifer, über speziell gestaltete Pakete nicht autorisierten Code oder Befehle auszuführen. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  38. Fortinet FortiClientEMS: SQL-Injection mit Admin-Leserechten

    CVE-2025-59922 Hoch

    In Fortinet FortiClientEMS Version 7.4.3 bis 7.4.4, 7.4.0 bis 7.4.1, 7.2.0 bis 7.2.10 sowie allen Versionen von 7.0 kann ein authentifizierter Angreifer mit mindestens lesendem Admin-Recht über präparierte HTTP- oder HTTPS-Anfragen unautorisierten SQL-Code oder Befehle ausführen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  39. Fortinet FortiVoice: Path Traversal ermöglicht Schreiben beliebiger Dateien

    CVE-2025-60024 Hoch

    Mehrere Path-Traversal-Schwachstellen in Fortinet FortiVoice (7.2.0 bis 7.2.2 sowie 7.0.0 bis 7.0.7) können es einem privilegierten, authentifizierten Angreifer erlauben, über HTTP- oder HTTPS-Befehle beliebige Dateien zu schreiben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Auf eine vom Hersteller bereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  40. Fälschbare Cookies erlauben unautorisierte Operationen in Fortinet FortiWeb

    CVE-2025-64447 Hoch

    Fortinet FortiWeb verlässt sich in den Versionen 8.0.0 bis 8.0.1, 7.6.0 bis 7.6.5, 7.4.0 bis 7.4.10, 7.2.0 bis 7.2.11 und 7.0.0 bis 7.0.11 auf Cookies ohne ausreichende Validierung und Integritätsprüfung. Ein nicht authentifizierter Angreifer kann dadurch über präparierte HTTP- oder HTTPS-Anfragen mit gefälschten Cookies beliebige Operationen auf dem System ausführen, sofern die FortiWeb-Seriennummer vorab bekannt ist. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  41. Fortinet FortiExtender – OS-Command-Injection über HTTP-Request

    CVE-2025-64153 Hoch

    FortiExtender in den Versionen 7.6.0 bis 7.6.3, 7.4.0 bis 7.4.7 sowie allen Versionen der Reihen 7.2 und 7.0 enthält eine Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in Betriebssystembefehlen (OS Command Injection). Ein authentifizierter Angreifer kann über eine gezielte HTTP-Anfrage nicht autorisierten Code oder Befehle ausführen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  42. FortiVoice: SQL-Injection ermöglicht Codeausführung

    CVE-2025-64156 Hoch

    Fortinet FortiVoice ist in den Versionen 7.2.0 bis 7.2.2, 7.0.0 bis 7.0.7 sowie allen Versionen der Reihen 6.4 und 6.0 für eine SQL-Injection-Schwachstelle anfällig. Ein authentifizierter, privilegierter Angreifer kann über präparierte Anfragen nicht autorisierten Code oder Befehle ausführen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  43. Fortinet FortiSandbox OS-Command-Injection-Schwachstelle

    CVE-2025-53949 Hoch

    In Fortinet FortiSandbox 5.0.0 bis 5.0.2, 4.4.0 bis 4.4.7 sowie in allen Versionen der Reihen 4.2 und 4.0 werden Sonderzeichen in Betriebssystembefehlen nicht ausreichend neutralisiert (CWE-78). Ein authentifizierter Angreifer kann dadurch über präparierte HTTP-Anfragen nicht autorisierten Code auf dem zugrundeliegenden System ausführen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  44. SQL-Injection in Fortinet FortiVoice

    CVE-2025-58692 Hoch

    In Fortinet FortiVoice 7.2.0 bis 7.2.2 sowie 7.0.0 bis 7.0.7 besteht eine SQL-Injection-Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl (CWE-89). Ein authentifizierter Angreifer kann über speziell präparierte HTTP- oder HTTPS-Anfragen nicht autorisierten Code oder Befehle ausführen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  45. Fortinet FortiClientWindows: Heap-basierter Pufferüberlauf in fortips_74.sys

    CVE-2025-46373 Hoch

    Ein heap-basierter Pufferüberlauf (CWE-122) in Fortinet FortiClientWindows 7.4.0 bis 7.4.3 sowie 7.2.0 bis 7.2.8 kann einem authentifizierten lokalen IPSec-Benutzer die Ausführung von beliebigem Code oder Befehlen über den Treiber fortips_74.sys ermöglichen. Der Angreifer müsste dafür die Heap-Integritätsschutzmechanismen von Windows umgehen. CVSS-Basiswert: 7.8 (Hoch). Ein aktiver Missbrauch ist laut Quelldaten nicht bekannt.

    CVSS: 7.8 Publiziert: Referenz: NVD
  46. Fortinet FortiClientWindows – Codeausführung über exponierten IOCTL

    CVE-2025-47761 Hoch

    Ein exponierter IOCTL mit unzureichender Zugriffskontrolle (CWE-782) im fortips-Treiber von Fortinet FortiClientWindows 7.4.0 bis 7.4.3 und 7.2.0 bis 7.2.9 kann einem authentifizierten lokalen Benutzer die Ausführung nicht autorisierten Codes ermöglichen. Ein erfolgreicher Angriff erfordert das Umgehen von Windows-Speicherschutzmechanismen wie Heap Integrity und HSP sowie eine gültige, aktive VPN-IPSec-Verbindung. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  47. Fortinet FortiOS: Stack-basierter Pufferüberlauf ermöglicht Codeausführung

    CVE-2025-53843 Hoch

    In Fortinet FortiOS bestehen in den Versionen 7.6.0 bis 7.6.3, 7.4.0 bis 7.4.8 sowie allen Versionen von 7.2, 7.0 und 6.4 stack-basierte Pufferüberlauf-Schwachstellen. Ein Angreifer kann über speziell präparierte Pakete unautorisierten Code oder Befehle ausführen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  48. CVE-2025-58413 – Stack-based Buffer Overflow in Fortinet FortiOS

    CVE-2025-58413 Hoch

    In Fortinet FortiOS (Versionen 7.6.0 bis 7.6.3, 7.4.0 bis 7.4.8 sowie 7.2, 7.0, 6.4, 6.2 und 6.0 jeweils in allen Versionen) und FortiSASE 25.3.b besteht laut NVD eine Stack-based-Buffer-Overflow-Schwachstelle. Über speziell präparierte Pakete kann ein Angreifer nicht autorisierten Code oder Befehle ausführen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  49. Path-Traversal im FortiDLP Agent für macOS ermöglicht Root-Rechte

    CVE-2025-54658 Hoch

    Eine Path-Traversal-Schwachstelle (unzureichende Beschränkung eines Pfadnamens auf ein erlaubtes Verzeichnis) im Outlookproxy-Plugin des Fortinet FortiDLP Agent für macOS betrifft mehrere Versionen der Reihen 11.5, 11.4, 11.3, 11.2, 11.1, 11.0, 10.5, 10.4 und 10.3. Ein authentifizierter Angreifer kann seine Rechte durch das Senden einer manipulierten Anfrage an einen lokal lauschenden Port bis auf Root-Ebene ausweiten. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  50. Schwache Authentifizierung in Fortinet FortiPAM und FortiSwitchManager

    CVE-2025-49201 Hoch

    In Fortinet FortiPAM 1.5.0, 1.4.0 bis 1.4.2 sowie allen Versionen von 1.3, 1.2, 1.1 und 1.0 und in FortiSwitchManager 7.2.0 bis 7.2.4 besteht eine Schwachstelle durch schwache Authentifizierung. Ein Angreifer kann darüber mittels speziell präparierter HTTP-Anfragen nicht autorisierten Code oder Befehle ausführen. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Fortinet, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog