CVSSv3 Score: 6.1 FortiOS, FortiProxy, FortiPAM ve FortiSwitch-Manager Agentless SSL-VPN içinde, web sayfası oluşturulurken girdinin uygun şekilde nötralize edilmemesi ('Cross-site Scripting') [CWE-79] zafiyeti, kimliği doğrulanmış uzaktan bir kullanıcının hazırlanmış istekler aracılığıyla kod veya komut çalıştırmasına izin verebilir. Revize edildi: 2026-07-14 00:00:00
Platform
FortiGate / FortiOS
CVSS Skoru
6.1/10
Advisory
FG-IR-26-150
Yayın Tarihi
14 Temmuz 2026
Okunma
5
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: fortiguard.fortinet.com
Kaynağa Git
Özet
CVSSv3 Score: 6.1 FortiOS, FortiProxy, FortiPAM ve FortiSwitch-Manager Agentless SSL-VPN içinde, web sayfası oluşturulurken girdinin uygun şekilde nötralize edilmemesi ('Cross-site Scripting') [CWE-79] zafiyeti, kimliği doğrulanmış uzaktan bir kullanıcının hazırlanmış istekler aracılığıyla kod veya komut çalıştırmasına izin verebilir. Revize edildi: 2026-07-14 00:00:00
Fortinet FortiOS, yetkisiz bir aktöre hassas bilgilerin açığa çıkmasına sebep olan bir zafiyet içerir. Bu, uzak ve kimliği doğrulanmamış bir saldırganın, bazı istismar sonrası vakalarda gözlemlenen sembolik bağlantı kalıcılık mekanizması için geliştirilen yamayı, özel hazırlanmış HTTP istekleri aracılığıyla atlatmasına izin verebilir. Bir saldırganın önce ürünü dosya sistemi düzeyinde başka bir zafiyet aracılığıyla ele geçirmiş olması gerekir.
Fortinet FortiSandbox, özel hazırlanmış HTTP istekleri yoluyla kimliği doğrulanmamış bir saldırıcının yetkisiz kod veya komut çalıştırmasına olanak verebilecek bir işletim sistemi komut enjeksiyonu zafiyeti içeriyor.
Fortinet FortiSandbox, FortiSandbox Cloud ve FortiSandbox PaaS, kimlik doğrulaması olmayan bir saldırganın özellikle hazırlanmış HTTP istekleri aracılığıyla yetkisiz komutlar çalıştırmasına olanak tanıyan bir işletim sistemi komut enjeksiyonu güvenlik açığı içerir.