Bir yol adının kısıtlı bir dizine uygunsuz şekilde sınırlandırılması
CVSSv3 Puanı: 9.8 Bir yol adının kısıtlı bir dizine uygunsuz şekilde sınırlandırılması ('Path Traversal') ve NULL Baytı veya NULL Karakterinin uygunsuz etkisizleştirilmesi zafiyeti, kimlik doğrulaması olmayan bir saldırıcının hazırlanmış HTTP veya HTTPS istekleri aracılığıyla alttaki sistemde rastgele dosyalar yazmasına izin verebilir. Bu zafiyetin aktif olarak istismar edildiği bildirilmiştir; müşterilere aşağıdaki geçici çözümü uygulamaları önerilir. Güncellendi: 2026-10-01 00:00:00
Platform
FortiGate / FortiOS
CVSS Skoru
9.8/10
Advisory
FG-IR-26-175
Yayın Tarihi
01 Ekim 2026
Okunma
4
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: fortiguard.fortinet.com
Kaynağa Git
Özet
CVSSv3 Puanı: 9.8 Bir yol adının kısıtlı bir dizine uygunsuz şekilde sınırlandırılması ('Path Traversal') ve NULL Baytı veya NULL Karakterinin uygunsuz etkisizleştirilmesi zafiyeti, kimlik doğrulaması olmayan bir saldırıcının hazırlanmış HTTP veya HTTPS istekleri aracılığıyla alttaki sistemde rastgele dosyalar yazmasına izin verebilir. Bu zafiyetin aktif olarak istismar edildiği bildirilmiştir; müşterilere aşağıdaki geçici çözümü uygulamaları önerilir. Güncellendi: 2026-10-01 00:00:00
Fortinet FortiMail, özelleştirilmiş HTTP veya HTTPS istekleri aracılığıyla kimliği doğrulanmamış bir saldırganın altyapıdaki sisteme keyfi dosyalar yazmasına izin verebilecek bir dizin geçişi ve NULL bayt veya NULL karakterinin uygun şekilde nötralize edilmemesi güvenlik açığı içerir.
Fortinet FortiOS, FortiSwitchManager ve FortiSASE, özel hazırlanmış paketler aracılığıyla saldırganın yetkisiz kod veya komut çalıştırmasına olanak veren heap tabanlı bir tampon taşması zafiyeti içerir.
CVSSv3 Skoru: 7.3 FortiOS ve FortiProxy Agentless ZTNA portalindeki uygunsuz sertifika doğrulaması zafiyeti, uzak ve doğrulanmamış bir saldırganın ZTNA portalı ile arka uç hedef web sitesi arasındaki iletişim kanalında Man-in-the-Middle (MitM) saldırısı gerçekleştirmesine izin verebilir. Yeniden gözden geçirildi: 2026-09-08 00:00:00