Fortinet Seite 2
Schwachstellen-Reports
254 ReportsZeige 51 bis 100 von 254
-
Fortinet: OS-Command-Injection über manipulierte API-Anfragen
CVE-2024-23109 KritischIn einem Fortinet-Produkt besteht eine OS-Command-Injection-Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen. Ein Angreifer kann darüber mittels manipulierter API-Anfragen nicht autorisierten Code oder Befehle ausführen. CVSS-Basiswert: 10 (Kritisch).
CVSS: 10.0 Publiziert: Referenz: NVD -
Fortinet FortiWLM – SQL-Injection
CVE-2023-34991 KritischIn Fortinet FortiWLM (Versionen 8.2.2, 8.3.0 bis 8.3.2, 8.4.0 bis 8.4.2, 8.5.0 bis 8.5.4 und 8.6.0 bis 8.6.5) besteht eine SQL-Injection-Schwachstelle. Ein Angreifer kann über eine präparierte HTTP-Anfrage nicht autorisierten Code oder Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Fortinet FortiSIEM – OS-Command-Injection über manipulierte API-Anfragen
CVE-2023-36553 KritischIn Fortinet FortiSIEM (u. a. Versionen 5.4.0, 5.3.x, 5.2.x, 5.1.x, 5.0.x sowie 4.10.0, 4.9.0 und 4.7.2) erlaubt eine unzureichende Neutralisierung von Sonderzeichen in einem OS-Befehl einem Angreifer, über manipulierte API-Anfragen nicht autorisierten Code oder Befehle auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine vom Hersteller korrigierte FortiSIEM-Version aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Fortinet: OS-Command-Injection über manipulierte API-Anfragen
CVE-2023-34992 KritischEine unzureichende Neutralisierung von Sonderzeichen in einem Betriebssystembefehl (OS Command Injection) in Fortinet-Software erlaubt einem Angreifer, über manipulierte API-Anfragen nicht autorisierten Code oder Befehle auszuführen. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: die von Fortinet bereitgestellten Sicherheitsupdates einspielen.
CVSS: 10.0 Publiziert: Referenz: NVD -
OS-Command-Injection in Fortinet FortiWLM
CVE-2023-34993 KritischIn Fortinet FortiWLM der Versionen 8.6.0 bis 8.6.5 sowie 8.5.0 bis 8.5.4 werden Sonderzeichen in einem OS-Befehl unzureichend neutralisiert (OS-Command-Injection). Ein Angreifer kann über speziell präparierte Parameter einer HTTP-GET-Anfrage nicht autorisierten Code oder Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Fortinet FortiWLM: OS Command Injection über HTTP-GET-Parameter
CVE-2023-36547 KritischIn Fortinet FortiWLM besteht eine unzureichende Neutralisierung spezieller Elemente in einem Betriebssystembefehl (OS Command Injection). Ein Angreifer kann über speziell praeparierte HTTP-GET-Parameter nicht autorisierten Code oder Befehle ausführen. Betroffen sind laut Quelle die Versionen 8.6.0 bis 8.6.5 sowie 8.5.0 bis 8.5.4. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 9.8 Publiziert: Referenz: NVD -
Fortinet FortiWLM – OS Command Injection
CVE-2023-36548 KritischEine unzureichende Neutralisierung von Sonderzeichen in einem OS-Befehl (OS Command Injection) in Fortinet FortiWLM in den Versionen 8.6.0 bis 8.6.5 und 8.5.0 bis 8.5.4 erlaubt es einem Angreifer, über speziell präparierte Parameter einer HTTP-GET-Anfrage nicht autorisierten Code oder Befehle auszuführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Fortinet FortiWLM – OS-Command-Injection über HTTP-GET-Parameter
CVE-2023-36550 KritischIn Fortinet FortiWLM 8.6.0 bis 8.6.5 und 8.5.0 bis 8.5.4 besteht eine OS-Command-Injection durch unzureichende Neutralisierung von Sonderzeichen in einem Betriebssystembefehl. Ein Angreifer kann darüber über speziell präparierte HTTP-GET-Parameter unautorisierten Code oder Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Fortinet FortiOS/FortiProxy – Stack-Overflow mit Remote Code Execution
CVE-2023-33308 KritischEine stapelbasierte Überlaufschwachstelle in Fortinet FortiOS 7.0.0 bis 7.0.10 und 7.2.0 bis 7.2.3 sowie FortiProxy 7.0.0 bis 7.0.9 und 7.2.0 bis 7.2.2 erlaubt einem entfernten, nicht authentifizierten Angreifer die Ausführung von beliebigem Code oder Befehlen. Die Ausnutzung erfolgt über manipulierte Pakete, die Proxy- oder Firewall-Policies im Proxy-Modus mit Deep- oder Full-Packet-Inspection erreichen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Linux-Kernel: xfrm/ESP – In-Place-Entschlüsselung auf geteilten skb-Fragmenten
CVE-2026-43284 HochIm Linux-Kernel wurde eine Schwachstelle in der IPsec-ESP-Verarbeitung (xfrm) behoben: Über MSG_SPLICE_PAGES können Seiten aus einer Pipe direkt an ein skb angehängt werden, wodurch eine In-Place-Entschlüsselung auf gemeinsam genutzten skb-Fragmenten stattfinden konnte. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 93.2 %. Empfohlene Massnahme: Kernel-Updates der Distributionen einspielen, u. a. Ubuntu USN-8374-1 sowie Synology-SA-26:09.
CVSS: 8.8 EPSS: 93.23% Publiziert: Referenz: NVD -
Linux-Kernel: rxrpc – DATA/RESPONSE-Pakete mit Paged Frags nicht korrekt unshared (Dirty Frag)
CVE-2026-43500 HochIm Linux-Kernel wurde eine Schwachstelle im rxrpc-Subsystem behoben: DATA- und RESPONSE-Pakete wurden bei vorhandenen seitenbasierten Fragmenten (Paged Frags) nicht zusätzlich entkoppelt (unshared). Synology führt die Lücke als Synology-SA-26:09 (Linux Kernel, Dirty Frag), Ubuntu adressiert sie in USN-8374-1. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 92.9 %. Empfohlene Massnahme: Die Kernel-Aktualisierungen der jeweiligen Distribution bzw. des Geräteherstellers einspielen.
CVSS: 7.8 EPSS: 92.86% Publiziert: Referenz: NVD -
OpenSSL: Stack-Buffer-Overflow beim Parsen von CMS-AuthEnvelopedData
CVE-2025-15467 HochBeim Parsen von CMS-Nachrichten des Typs AuthEnvelopedData oder EnvelopedData mit bösartig gestalteten AEAD-Parametern kann in OpenSSL ein Stack-Buffer- Overflow ausgelöst werden. Fortinet verweist auf diese OpenSSL-Schwachstelle im PSIRT-Advisory FG-IR-26-076. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 48.2 %. Empfohlene Massnahme: die von den Herstellern bereitgestellten Aktualisierungen für OpenSSL bzw. die betroffenen Produkte einspielen.
CVSS: 8.8 EPSS: 48.21% Publiziert: Referenz: Fortinet -
Fortinet FortiWeb – Out-of-Bounds Write
CVE-2026-40688 HochIn Fortinet FortiWeb (Versionen 7.4.x bis 8.0.x) wurde eine Out-of-Bounds-Write-Schwachstelle (CWE-787) gemeldet, die einem entfernten privilegierten Angreifer potenziell die Codeausführung ermöglichen kann. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 6.4 %.
CVSS: 7.2 EPSS: 6.44% Publiziert: Referenz: NVD -
Session Fixation in Fortinet FortiOS ermöglicht Codeausführung über Phishing
CVE-2023-50176 HochIn Fortinet FortiOS Version 7.4.0 bis 7.4.3 sowie 7.2.0 bis 7.2.7 und 7.0.0 bis 7.0.13 besteht laut NVD eine Session-Fixation-Schwachstelle. Ein Angreifer kann darüber mittels Phishing-Link zur SAML-Authentifizierung unautorisiert Code oder Befehle ausführen. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 EPSS: 0.57% Publiziert: Referenz: NVD -
Fortinet FortiAnalyzer – SQL-Injection-Schwachstelle
CVE-2025-61848 HochIn Fortinet FortiAnalyzer (Versionen 7.4.0–7.4.8 und 7.6.0–7.6.4) wurde eine SQL-Injection-Schwachstelle (Improper Neutralization of Special Elements in SQL Commands) entdeckt. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 7.2 EPSS: 0.51% Publiziert: Referenz: NVD -
Fortinet FortiSandbox Cross-Site Scripting Vulnerability
CVE-2025-52436 HochIn Fortinet FortiSandbox wurde eine Cross-Site-Scripting-Schwachstelle (XSS, CWE-79) gemeldet. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.8 EPSS: 0.31% Publiziert: Referenz: NVD -
Fortinet FortiAnalyzer/FortiManager Cloud – Heap-Based Buffer Overflow
CVE-2026-22828 HochIn Fortinet FortiAnalyzer Cloud und FortiManager Cloud (jeweils Versionen 7.6.2–7.6.4) wurde ein Heap-basierter Buffer-Overflow entdeckt, der einem nicht authentifizierten Remote-Angreifer die Ausführung beliebigen Codes ermöglichen kann. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.1 EPSS: 0.19% Publiziert: Referenz: NVD -
Fortinet FortiWeb – Improper Control of Interaction Frequency
CVE-2026-24017 HochIn Fortinet FortiWeb (Versionen 7.2.x bis 8.0.x) wurde eine Schwachstelle durch unkontrollierte Interaktionshäufigkeit (CWE-799) gemeldet. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.1 EPSS: 0.19% Publiziert: Referenz: NVD -
Fortinet FortiAnalyzer/FortiManager – Authentication Bypass über alternativen Pfad
CVE-2026-22572 HochIn Fortinet FortiAnalyzer (Versionen 7.2.2–7.2.11, 7.4.0–7.4.7, 7.6.0–7.6.3) und FortiManager wurde eine Schwachstelle durch Authentifizierungsumgehung über einen alternativen Pfad oder Kanal (CWE-288) festgestellt. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.2 EPSS: 0.13% Publiziert: Referenz: NVD -
Fortinet FortiSOAR – Improper Authentication
CVE-2026-23708 HochIn Fortinet FortiSOAR (PaaS und On-Premise, Versionen 7.5.x und 7.6.x) wurde eine Schwachstelle durch fehlerhafte Authentifizierung gemeldet. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.11% Publiziert: Referenz: NVD -
Fortinet FortiAnalyzer – Format-String-Schwachstelle
CVE-2025-68648 HochIn Fortinet FortiAnalyzer (mehrere Versionen, darunter 7.2, 7.4.0–7.4.7, 7.6.0–7.6.4) wurde eine Schwachstelle durch extern kontrollierte Format-Strings festgestellt. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.2 EPSS: 0.09% Publiziert: Referenz: NVD -
Fortinet FortiOS – Authentication Bypass über primäre Schwachstelle
CVE-2026-22153 HochIn Fortinet FortiOS 7.6.0 bis 7.6.4 wurde eine Schwachstelle (Authentication Bypass by Primary Weakness, CWE-305) entdeckt, die einem nicht authentifizierten Angreifer ermöglichen kann, die LDAP-Authentifizierung von Agentless-VPN zu umgehen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.1 EPSS: 0.08% Publiziert: Referenz: NVD -
Fortinet FortiManager Stack-Based Buffer Overflow Vulnerability
CVE-2025-54820 HochIn Fortinet FortiManager wurde eine stapelbasierte Pufferüberlauf-Schwachstelle (Stack-Based Buffer Overflow, CWE-121) gemeldet, die einem entfernten, nicht authentifizierten Angreifer die Codeausführung ermöglichen kann. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.1 EPSS: 0.06% Publiziert: Referenz: NVD -
Fortinet FortiSandbox – OS Command Injection
CVE-2026-25836 HochIn Fortinet FortiSandbox Cloud und FortiSandbox PaaS (Version 5.0.4) wurde eine OS-Command-Injection-Schwachstelle gemeldet, die einem privilegierten Angreifer die Ausführung nicht autorisierter Befehle ermöglichen kann. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.2 EPSS: 0.05% Publiziert: Referenz: NVD -
Fortinet FortiWeb – OS Command Injection Schwachstelle
CVE-2025-66178 HochIn Fortinet FortiWeb (Versionen 7.4.0 bis 8.0.1) wurde eine OS-Command-Injection-Schwachstelle (Improper Neutralization of Special Elements in OS Commands) identifiziert. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.2 EPSS: 0.04% Publiziert: Referenz: NVD -
Fortinet FortiDDoS-F – SQL Injection
CVE-2026-39815 HochIn Fortinet FortiDDoS-F (Versionen 7.2.1 und 7.2.2) wurde eine SQL-Injection-Schwachstelle gemeldet, die einem Angreifer die Ausführung nicht autorisierten Codes oder Befehle ermöglichen kann. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.8 EPSS: 0.03% Publiziert: Referenz: NVD -
Fortinet FortiSwitchAXFixed – Classic Buffer Overflow Schwachstelle
CVE-2026-22627 HochIn Fortinet FortiSwitchAXFixed 1.0.0 bis 1.0.1 wurde ein klassischer Buffer-Overflow (Buffer Copy without Checking Size of Input) festgestellt, der einem nicht authentifizierten Angreifer im gleichen Netzwerksegment Angriffsmöglichkeiten bieten kann. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.8 EPSS: 0.03% Publiziert: Referenz: NVD -
Fortinet FortiMail SQL Injection Vulnerability
CVE-2025-53681 HochIn Fortinet FortiMail wurde eine SQL-Injection-Schwachstelle (CWE-89) gemeldet. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.2 EPSS: 0.02% Publiziert: Referenz: NVD -
Fortinet FortiOS Out-of-Bounds Write Vulnerability
CVE-2025-53844 HochIn Fortinet FortiOS wurde eine Out-of-Bounds-Write-Schwachstelle gemeldet, die einem Angreifer ermöglicht, nicht autorisierten Code oder Befehle auszuführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.8 EPSS: 0.02% Publiziert: Referenz: NVD -
Fortinet FortiAuthenticator – Fehlende Autorisierungsprüfung
CVE-2026-21743 HochIn Fortinet FortiAuthenticator (Versionen 6.3, 6.4, 6.5 alle Versionen sowie 6.6.0–6.6.6) wurde eine Schwachstelle durch fehlende Autorisierungsprüfung (Missing Authorization) festgestellt. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.2 EPSS: 0.02% Publiziert: Referenz: NVD -
Fortinet FortiClientLinux – Symlink-Following-Schwachstelle
CVE-2026-24018 HochIn Fortinet FortiClientLinux (Versionen 7.2.x und 7.4.x) ermöglicht eine UNIX-Symlink-Following-Schwachstelle einem lokalen, nicht privilegierten Benutzer die Eskalation seiner Rechte. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.8 EPSS: 0.02% Publiziert: Referenz: NVD -
Fortinet FortiClientWindows – Link Following Schwachstelle
CVE-2025-62676 HochIn Fortinet FortiClientWindows (Versionen 7.2.0–7.2.12 und 7.4.0–7.4.4) wurde eine Schwachstelle durch unsachgemässe Auflösung von Links vor dem Dateizugriff (Link Following, CWE-59) festgestellt. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.1 EPSS: 0.01% Publiziert: Referenz: NVD -
Fortinet FortiAuthenticator – Out-of-bounds Read gibt Informationen preis
CVE-2025-53379 HochIn Fortinet FortiAuthenticator (6.6.0 bis 6.6.2 sowie alle Versionen von 6.5) besteht eine Out-of-bounds-Read-Schwachstelle, die es einem entfernten, nicht authentifizierten Angreifer erlauben kann, sensible Informationen auszulesen. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt. Empfohlene Massnahme: bereitgestellte Sicherheitsupdates von Fortinet einspielen, sobald sie verfügbar sind.
CVSS: 7.5 Publiziert: Referenz: NVD -
Fortinet FortiSandbox: unbefugter Zugriff auf VNC-Server von VMs
CVE-2026-59835 HochEine Schwachstelle durch Freigabe einer Ressource an die falsche Sphäre in Fortinet FortiSandbox (5.0.0 bis 5.0.2 sowie 4.4.3 bis 4.4.8) kann es einem nicht authentifizierten Angreifer erlauben, auf den VNC-Server der virtuellen Maschinen zuzugreifen. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: die von Fortinet bereitgestellten Updates einspielen.
CVSS: 8.6 Publiziert: Referenz: NVD -
Fortinet FortiClientEMS: Fehlerhafte Zertifikatsprüfung ermöglicht Informationsabfluss
CVE-2026-59836 HochEine fehlerhafte Zertifikatsprüfung in Fortinet FortiClientEMS kann einem Angreifer den Abfluss von Informationen ermöglichen. Betroffen sind laut Quelle FortiClientEMS 7.4.3 bis 7.4.5, 7.4.0 bis 7.4.1 sowie alle Versionen von 7.2. CVSS-Basiswert: 7.5 (Hoch). Es liegen keine Hinweise auf aktive Ausnutzung (CISA KEV) oder einen Einsatz in Ransomware-Kampagnen vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Fortinet FortiSIEM Windows Agent: Rechteausweitung durch unzureichende Kanalbeschränkung
CVE-2026-59841 HochEine unzureichende Beschränkung des Kommunikationskanals auf vorgesehene Endpunkte in Fortinet FortiSIEM Windows Agent 7.4.0 bis 7.4.1 kann einem Angreifer die Rechteausweitung ermöglichen. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt. Empfohlene Massnahme: auf eine von Fortinet bereitgestellte, korrigierte Version aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
Fortinet FortiOS – Heap-Buffer-Overflow mit Codeausführung
CVE-2025-25249 HochEine Heap-basierte Buffer-Overflow-Schwachstelle in Fortinet FortiOS 7.6.0 bis 7.6.3, 7.4.0 bis 7.4.8, 7.2.0 bis 7.2.11, 7.0.0 bis 7.0.17 und FortiOS 6.4 (alle Versionen) sowie FortiSwitchManager 7.2.0 bis 7.2.6 und 7.0.0 bis 7.0.5 erlaubt einem Angreifer, über speziell gestaltete Pakete nicht autorisierten Code oder Befehle auszuführen. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Fortinet FortiClientEMS: SQL-Injection mit Admin-Leserechten
CVE-2025-59922 HochIn Fortinet FortiClientEMS Version 7.4.3 bis 7.4.4, 7.4.0 bis 7.4.1, 7.2.0 bis 7.2.10 sowie allen Versionen von 7.0 kann ein authentifizierter Angreifer mit mindestens lesendem Admin-Recht über präparierte HTTP- oder HTTPS-Anfragen unautorisierten SQL-Code oder Befehle ausführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Fortinet FortiVoice: Path Traversal ermöglicht Schreiben beliebiger Dateien
CVE-2025-60024 HochMehrere Path-Traversal-Schwachstellen in Fortinet FortiVoice (7.2.0 bis 7.2.2 sowie 7.0.0 bis 7.0.7) können es einem privilegierten, authentifizierten Angreifer erlauben, über HTTP- oder HTTPS-Befehle beliebige Dateien zu schreiben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Auf eine vom Hersteller bereinigte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Fälschbare Cookies erlauben unautorisierte Operationen in Fortinet FortiWeb
CVE-2025-64447 HochFortinet FortiWeb verlässt sich in den Versionen 8.0.0 bis 8.0.1, 7.6.0 bis 7.6.5, 7.4.0 bis 7.4.10, 7.2.0 bis 7.2.11 und 7.0.0 bis 7.0.11 auf Cookies ohne ausreichende Validierung und Integritätsprüfung. Ein nicht authentifizierter Angreifer kann dadurch über präparierte HTTP- oder HTTPS-Anfragen mit gefälschten Cookies beliebige Operationen auf dem System ausführen, sofern die FortiWeb-Seriennummer vorab bekannt ist. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Fortinet FortiExtender – OS-Command-Injection über HTTP-Request
CVE-2025-64153 HochFortiExtender in den Versionen 7.6.0 bis 7.6.3, 7.4.0 bis 7.4.7 sowie allen Versionen der Reihen 7.2 und 7.0 enthält eine Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in Betriebssystembefehlen (OS Command Injection). Ein authentifizierter Angreifer kann über eine gezielte HTTP-Anfrage nicht autorisierten Code oder Befehle ausführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
FortiVoice: SQL-Injection ermöglicht Codeausführung
CVE-2025-64156 HochFortinet FortiVoice ist in den Versionen 7.2.0 bis 7.2.2, 7.0.0 bis 7.0.7 sowie allen Versionen der Reihen 6.4 und 6.0 für eine SQL-Injection-Schwachstelle anfällig. Ein authentifizierter, privilegierter Angreifer kann über präparierte Anfragen nicht autorisierten Code oder Befehle ausführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Fortinet FortiSandbox OS-Command-Injection-Schwachstelle
CVE-2025-53949 HochIn Fortinet FortiSandbox 5.0.0 bis 5.0.2, 4.4.0 bis 4.4.7 sowie in allen Versionen der Reihen 4.2 und 4.0 werden Sonderzeichen in Betriebssystembefehlen nicht ausreichend neutralisiert (CWE-78). Ein authentifizierter Angreifer kann dadurch über präparierte HTTP-Anfragen nicht autorisierten Code auf dem zugrundeliegenden System ausführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
SQL-Injection in Fortinet FortiVoice
CVE-2025-58692 HochIn Fortinet FortiVoice 7.2.0 bis 7.2.2 sowie 7.0.0 bis 7.0.7 besteht eine SQL-Injection-Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl (CWE-89). Ein authentifizierter Angreifer kann über speziell präparierte HTTP- oder HTTPS-Anfragen nicht autorisierten Code oder Befehle ausführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Fortinet FortiClientWindows: Heap-basierter Pufferüberlauf in fortips_74.sys
CVE-2025-46373 HochEin heap-basierter Pufferüberlauf (CWE-122) in Fortinet FortiClientWindows 7.4.0 bis 7.4.3 sowie 7.2.0 bis 7.2.8 kann einem authentifizierten lokalen IPSec-Benutzer die Ausführung von beliebigem Code oder Befehlen über den Treiber fortips_74.sys ermöglichen. Der Angreifer müsste dafür die Heap-Integritätsschutzmechanismen von Windows umgehen. CVSS-Basiswert: 7.8 (Hoch). Ein aktiver Missbrauch ist laut Quelldaten nicht bekannt.
CVSS: 7.8 Publiziert: Referenz: NVD -
Fortinet FortiClientWindows – Codeausführung über exponierten IOCTL
CVE-2025-47761 HochEin exponierter IOCTL mit unzureichender Zugriffskontrolle (CWE-782) im fortips-Treiber von Fortinet FortiClientWindows 7.4.0 bis 7.4.3 und 7.2.0 bis 7.2.9 kann einem authentifizierten lokalen Benutzer die Ausführung nicht autorisierten Codes ermöglichen. Ein erfolgreicher Angriff erfordert das Umgehen von Windows-Speicherschutzmechanismen wie Heap Integrity und HSP sowie eine gültige, aktive VPN-IPSec-Verbindung. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Fortinet FortiOS: Stack-basierter Pufferüberlauf ermöglicht Codeausführung
CVE-2025-53843 HochIn Fortinet FortiOS bestehen in den Versionen 7.6.0 bis 7.6.3, 7.4.0 bis 7.4.8 sowie allen Versionen von 7.2, 7.0 und 6.4 stack-basierte Pufferüberlauf-Schwachstellen. Ein Angreifer kann über speziell präparierte Pakete unautorisierten Code oder Befehle ausführen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
CVE-2025-58413 – Stack-based Buffer Overflow in Fortinet FortiOS
CVE-2025-58413 HochIn Fortinet FortiOS (Versionen 7.6.0 bis 7.6.3, 7.4.0 bis 7.4.8 sowie 7.2, 7.0, 6.4, 6.2 und 6.0 jeweils in allen Versionen) und FortiSASE 25.3.b besteht laut NVD eine Stack-based-Buffer-Overflow-Schwachstelle. Über speziell präparierte Pakete kann ein Angreifer nicht autorisierten Code oder Befehle ausführen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Path-Traversal im FortiDLP Agent für macOS ermöglicht Root-Rechte
CVE-2025-54658 HochEine Path-Traversal-Schwachstelle (unzureichende Beschränkung eines Pfadnamens auf ein erlaubtes Verzeichnis) im Outlookproxy-Plugin des Fortinet FortiDLP Agent für macOS betrifft mehrere Versionen der Reihen 11.5, 11.4, 11.3, 11.2, 11.1, 11.0, 10.5, 10.4 und 10.3. Ein authentifizierter Angreifer kann seine Rechte durch das Senden einer manipulierten Anfrage an einen lokal lauschenden Port bis auf Root-Ebene ausweiten. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Schwache Authentifizierung in Fortinet FortiPAM und FortiSwitchManager
CVE-2025-49201 HochIn Fortinet FortiPAM 1.5.0, 1.4.0 bis 1.4.2 sowie allen Versionen von 1.3, 1.2, 1.1 und 1.0 und in FortiSwitchManager 7.2.0 bis 7.2.4 besteht eine Schwachstelle durch schwache Authentifizierung. Ein Angreifer kann darüber mittels speziell präparierter HTTP-Anfragen nicht autorisierten Code oder Befehle ausführen. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Fortinet, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.