Multiple improper neutralization of special elements of SQL commands vulnerabilities in FortiMail before 6.4.4 may allow a non-authenticated attacker to execute unauthorized code or commands via specifically crafted HTTP requests.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFortinet Fortimail
APPFortinet≤ 5.4.125.6.1 – 6.0.11 (excl.)6.2.0 – 6.2.7 (excl.)6.4.0 – 6.4.4 (excl.)
🟢
PATCH AVAILABLE
Vendor update available. Deploy in standard maintenance cycle.
Tags
SQLi
CWE
Related vulnerabilities
CVE-2025-32756CRITICAL9.8⚠ KEVPL ✓same product
Stack-based buffer overflow RCE w produktach Fortinet (FortiMail, FortiVoice i inne)
CVE-2023-47539CRITICAL9.8PL ✓same product
FortiMail: Pominięcie uwierzytelnienia admina przez RADIUS i remote_wildcard
CVE-2021-36166CRITICAL9.8PL ✓same product
Fortinet FortiMail — odgadnięcie tokenu uwierzytelniającego administratora
CVE-2020-9294CRITICAL9.8PL ✓same product
Pominięcie uwierzytelnienia w FortiMail i FortiVoice — dostęp bez hasła
CVE-2025-53681HIGH7.2same product
An improper neutralization of special elements used in an SQL Command ("SQL Injection&") vulnerability [CWE-89...