Incomplete List of Disallowed Inputs in FortiWeb - CVE-2026-70466
Published: August 13, 2026
Vulnerability identifier: #VU142453
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2026-70466
CWE-ID: CWE-184
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote non-authenticated attacker to manipulate data.
The vulnerability exists due to incomplete list of disallowed inputs. An unauthenticated attacker can bypass policies via specifically crafted requests.
Affected software
FortiWeb
How to mitigate CVE-2026-70466
Install update from vendor's website.
FortiWeb - addressed in versions 7.6.6, 8.0.3