CVSSv3 Score: 3.4 FortiOS and FortiProxy içinde HTTP başlıklarındaki CRLF dizilerinin uygun şekilde nötralize edilmemesi ('HTTP Response Splitting') zafiyeti [CWE-113], geçerli bir web filtre geçersiz kılma (override) jetonuna sahip bir saldırganın, kullanıcıyı hazırlanmış bir bağlantıya tıklamaya kandırarak keyfi başlıklar enjekte etmesine olanak verebilir. Güncelleme: 2026-07-14 00:00:00
Platform
FortiGate / FortiOS
CVSS Skoru
3.4/10
Advisory
FG-IR-26-152
Yayın Tarihi
14 Temmuz 2026
Okunma
5
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: fortiguard.fortinet.com
Kaynağa Git
Özet
CVSSv3 Score: 3.4 FortiOS and FortiProxy içinde HTTP başlıklarındaki CRLF dizilerinin uygun şekilde nötralize edilmemesi ('HTTP Response Splitting') zafiyeti [CWE-113], geçerli bir web filtre geçersiz kılma (override) jetonuna sahip bir saldırganın, kullanıcıyı hazırlanmış bir bağlantıya tıklamaya kandırarak keyfi başlıklar enjekte etmesine olanak verebilir. Güncelleme: 2026-07-14 00:00:00
Fortinet FortiOS, yetkisiz bir aktöre hassas bilgilerin açığa çıkmasına sebep olan bir zafiyet içerir. Bu, uzak ve kimliği doğrulanmamış bir saldırganın, bazı istismar sonrası vakalarda gözlemlenen sembolik bağlantı kalıcılık mekanizması için geliştirilen yamayı, özel hazırlanmış HTTP istekleri aracılığıyla atlatmasına izin verebilir. Bir saldırganın önce ürünü dosya sistemi düzeyinde başka bir zafiyet aracılığıyla ele geçirmiş olması gerekir.
Fortinet FortiSandbox, özel hazırlanmış HTTP istekleri yoluyla kimliği doğrulanmamış bir saldırıcının yetkisiz kod veya komut çalıştırmasına olanak verebilecek bir işletim sistemi komut enjeksiyonu zafiyeti içeriyor.
Fortinet FortiSandbox, FortiSandbox Cloud ve FortiSandbox PaaS, kimlik doğrulaması olmayan bir saldırganın özellikle hazırlanmış HTTP istekleri aracılığıyla yetkisiz komutlar çalıştırmasına olanak tanıyan bir işletim sistemi komut enjeksiyonu güvenlik açığı içerir.