Description
A improper neutralization of script-related html tags in a web page (basic xss) vulnerability in Fortinet FortiSIEM 7.4.0, FortiSIEM 7.3.0 through 7.3.4, FortiSIEM 7.2.0 through 7.2.6, FortiSIEM 7.1 all versions, FortiSIEM 7.0 all versions, FortiSIEM 6.7 all versions, FortiSIEM 6.6 all versions, FortiSIEM 6.5 all versions, FortiSIEM 6.4 all versions may allow attacker to execute unauthorized code or commands via <insert attack vector here>
Published: 2026-07-15
Score: 5.3 Medium
EPSS: < 1% Very Low
KEV: No
Impact: n/a
Action: n/a
AI Analysis

Impact

An improper neutralization of script‑related HTML tags in Fortinet FortiSIEM introduces a basic cross‑site scripting flaw, classified as CWE‑80. The vulnerability allows an attacker to inject scripts that are rendered in a victim’s browser, potentially leading to the execution of arbitrary code or commands within the context of the web application. The provided description does not specify any downstream consequences beyond this code execution capability.

Affected Systems

Fortinet FortiSIEM is affected across multiple product lines. The vulnerability exists in all releases from version 6.2.0 through 7.4.0, including the 7.3.0‑7.3.4 and 7.2.0‑7.2.6 ranges, all 7.1 releases, all 7.0 releases, and all 6.7, 6.6, 6.5, and 6.4 releases. Versions 7.4.1, 7.3.5, 7.2.7, and any later releases (e.g., 7.5.0 and above) contain the fix and are not affected.

Risk and Exploitability

The CVSS base score of 5.3 indicates moderate severity, and the EPSS score of < 1 % suggests low current exploitation pressure. The vulnerability is not listed in the CISA KEV catalog. Exploitation is likely achievable via a web interface that accepts user‑supplied content such as form inputs, URL parameters, or other data fields, where the injected script is subsequently rendered. The attack vector is inferred to be remote, web‑based, and requires the ability to deliver crafted payloads to target pages.

Generated by OpenCVE AI on July 31, 2026 at 03:42 UTC.

Remediation

Vendor Solution

Upgrade to FortiSIEM version 7.5.0 or above Upgrade to FortiSIEM version 7.4.1 or above Upgrade to FortiSIEM version 7.3.5 or above Upgrade to FortiSIEM version 7.2.7 or above


OpenCVE Recommended Actions

  • Upgrade to FortiSIEM version 7.5.0 or later as it contains the fix for the XSS flaw.
  • If 7.5.0 is not available, upgrade to FortiSIEM version 7.4.1, 7.3.5, or 7.2.7, all of which address the vulnerability.
  • When an upgrade cannot be performed immediately, restrict web input to non‑script content or enable Fortinet’s built‑in XSS filtering to reduce the risk of script execution.

Generated by OpenCVE AI on July 31, 2026 at 03:42 UTC.

Tracking

Sign in to view the affected projects.

Advisories

No advisories yet.

History

Fri, 31 Jul 2026 04:00:00 +0000

Type Values Removed Values Added
Title Basic XSS Vulnerability in FortiSIEM Web Interface

Wed, 29 Jul 2026 03:15:00 +0000

Type Values Removed Values Added
Title Basic XSS Vulnerability in FortiSIEM Web Interface

Sat, 25 Jul 2026 07:45:00 +0000

Type Values Removed Values Added
Title Basic XSS via Improper Neutralization of Script‑Related Tags in FortiSIEM

Wed, 22 Jul 2026 21:45:00 +0000

Type Values Removed Values Added
Title Basic XSS via Improper Neutralization of Script‑Related Tags in FortiSIEM

Fri, 17 Jul 2026 05:30:00 +0000

Type Values Removed Values Added
Metrics ssvc

{'options': {'Automatable': 'no', 'Exploitation': 'none', 'Technical Impact': 'partial'}, 'version': '2.0.3'}


Wed, 15 Jul 2026 14:15:00 +0000

Type Values Removed Values Added
Description A improper neutralization of script-related html tags in a web page (basic xss) vulnerability in Fortinet FortiSIEM 7.4.0, FortiSIEM 7.3.0 through 7.3.4, FortiSIEM 7.2.0 through 7.2.6, FortiSIEM 7.1 all versions, FortiSIEM 7.0 all versions, FortiSIEM 6.7 all versions, FortiSIEM 6.6 all versions, FortiSIEM 6.5 all versions, FortiSIEM 6.4 all versions may allow attacker to execute unauthorized code or commands via <insert attack vector here>
First Time appeared Fortinet
Fortinet fortisiem
Weaknesses CWE-80
CPEs cpe:2.3:a:fortinet:fortisiem:6.2.0:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:6.2.1:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:6.3.0:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:6.3.1:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:6.3.2:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:6.3.3:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:6.4.0:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:6.4.1:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:6.4.2:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:6.4.3:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:6.4.4:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:6.5.0:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:6.5.1:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:6.5.2:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:6.5.3:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:6.6.0:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:6.6.1:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:6.6.2:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:6.6.3:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:6.6.4:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:6.6.5:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:6.7.0:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:6.7.10:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:6.7.1:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:6.7.2:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:6.7.3:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:6.7.4:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:6.7.5:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:6.7.6:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:6.7.7:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:6.7.8:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:6.7.9:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:7.0.0:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:7.0.1:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:7.0.2:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:7.0.3:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:7.0.4:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:7.1.0:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:7.1.1:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:7.1.2:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:7.1.3:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:7.1.4:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:7.1.5:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:7.1.6:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:7.1.7:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:7.1.8:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:7.1.9:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:7.2.0:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:7.2.1:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:7.2.2:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:7.2.3:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:7.2.4:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:7.2.5:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:7.2.6:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:7.3.0:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:7.3.1:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:7.3.2:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:7.3.3:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:7.3.4:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisiem:7.4.0:*:*:*:*:*:*:*
Vendors & Products Fortinet
Fortinet fortisiem
References
Metrics cvssV3_1

{'score': 5.3, 'vector': 'CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:L/E:P/RL:O/RC:C'}


Subscriptions

Fortinet Fortisiem
cve-icon MITRE

Status: PUBLISHED

Assigner: fortinet

Published:

Updated: 2026-07-15T14:23:20.174Z

Reserved: 2026-07-07T15:21:29.438Z

Link: CVE-2026-59838

cve-icon Vulnrichment

Updated: 2026-07-15T14:23:15.136Z

cve-icon NVD

No data.

cve-icon Redhat

No data.

cve-icon OpenCVE Enrichment

Updated: 2026-07-31T03:45:04Z

Weaknesses
  • CWE-80

    Improper Neutralization of Script-Related HTML Tags in a Web Page (Basic XSS)