An improper authentication vulnerability in FortiMail 5.4.10, 6.0.7, 6.2.2 and earlier and FortiVoiceEntreprise 6.0.0 and 6.0.1 may allow a remote unauthenticated attacker to access the system as a legitimate user by requesting a password change via the user interface.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFortinet Fortimail
APPFortinet≤ 5.4.106.0.0 – 6.0.76.2.0 – 6.2.2Fortinet Fortivoice
APPFortinet6.0.0 – 6.0.1
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
Auth Bypass
CWE
Related vulnerabilities
CVE-2025-32756CRITICAL9.8⚠ KEVPL ✓same product
Stack-based buffer overflow RCE w produktach Fortinet (FortiMail, FortiVoice i inne)
CVE-2023-47539CRITICAL9.8PL ✓same product
FortiMail: Pominięcie uwierzytelnienia admina przez RADIUS i remote_wildcard
CVE-2021-36166CRITICAL9.8PL ✓same product
Fortinet FortiMail — odgadnięcie tokenu uwierzytelniającego administratora
CVE-2021-24007CRITICAL9.8PL ✓same product
SQL Injection w FortiMail umożliwia zdalne wykonanie kodu bez uwierzytelnienia
CVE-2025-53681HIGH7.2same product
An improper neutralization of special elements used in an SQL Command ("SQL Injection&") vulnerability [CWE-89...