Incomplete List of Disallowed Inputs in FortiWeb - CVE-2026-70466

 

Incomplete List of Disallowed Inputs in FortiWeb - CVE-2026-70466

Published: August 13, 2026


Vulnerability identifier: #VU142453
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2026-70466
CWE-ID: CWE-184
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote non-authenticated attacker to manipulate data.

The vulnerability exists due to incomplete list of disallowed inputs. An unauthenticated attacker can bypass policies via specifically crafted requests.


Affected software

FortiWeb

How to mitigate CVE-2026-70466

Install update from vendor's website.

FortiWeb - addressed in versions 7.6.6, 8.0.3

External References

Related Security Bulletins