Description
A improper access control vulnerability in Fortinet FortiSOAR PaaS 7.6.0 through 7.6.6, FortiSOAR PaaS 7.5.0 through 7.5.3, FortiSOAR PaaS 7.4 all versions, FortiSOAR PaaS 7.3 all versions, FortiSOAR on-premise 7.6.0 through 7.6.6, FortiSOAR on-premise 7.5.0 through 7.5.3, FortiSOAR on-premise 7.4 all versions, FortiSOAR on-premise 7.3 all versions may allow attacker to escalation of privilege via <insert attack vector here>
Published: 2026-09-08
Score: 4.9 Medium
EPSS: < 1% Very Low
KEV: No
Impact: Privilege Escalation
Action: Patch Now
AI Analysis

Impact

A vulnerability of type improper access control (CWE‑284) exists in Fortinet FortiSOAR PaaS and on‑premise deployments. It allows an attacker that can exploit the flaw to gain higher privileges than intended, potentially escalating to system‑wide control. The weakness permits unauthorized escalation, exposing the security perimeter of affected installations.

Affected Systems

Fortinet FortiSOAR PaaS versions 7.3.x through 7.6.6, 7.5.x, 7.4.x, and 7.3.x are affected, as are FortiSOAR on‑premise releases 7.3.x to 7.6.6, 7.5.x, and 7.4.x. The specific vulnerable builds range from 7.3.0 to 7.6.6 for both PaaS and on‑premise platforms.

Risk and Exploitability

The CVSS base score of 4.9 indicates a moderate impact, and no EPSS data is available. The vulnerability is not listed in the CISA KEV database, suggesting no confirmed exploits. Because the attack vector is not explicitly defined, it is reasonable to assume that the issue requires authenticated access or is exploitable from a network context that permits interaction with FortiSOAR APIs. Overall, the risk remains moderate, but remediation is recommended to prevent potential privilege escalation.

Generated by OpenCVE AI on September 8, 2026 at 17:59 UTC.

Remediation

Vendor Solution

Upgrade to FortiSOAR PaaS version 8.0.0 or above Upgrade to FortiSOAR PaaS version 7.6.7 or above Upgrade to FortiSOAR PaaS version 7.5.4 or above Upgrade to FortiSOAR on-premise version 8.0.0 or above Upgrade to FortiSOAR on-premise version 7.6.7 or above Upgrade to FortiSOAR on-premise version 7.5.4 or above


OpenCVE Recommended Actions

  • Upgrade FortiSOAR PaaS to version 8.0.0 or above.
  • Upgrade FortiSOAR PaaS to version 7.6.7 or above.
  • Upgrade FortiSOAR PaaS to version 7.5.4 or above.
  • Upgrade FortiSOAR on‑premise to version 8.0.0 or above.
  • Upgrade FortiSOAR on‑premise to version 7.6.7 or above.
  • Upgrade FortiSOAR on‑premise to version 7.5.4 or above.
  • If an immediate upgrade is not possible, restrict privileged API access and enforce least‑privilege role assignments to mitigate the access control flaw.

Generated by OpenCVE AI on September 8, 2026 at 17:59 UTC.

Tracking

Sign in to view the affected projects.

Advisories

No advisories yet.

History

Wed, 09 Sep 2026 22:30:00 +0000

Type Values Removed Values Added
Metrics ssvc

{'options': {'Automatable': 'no', 'Exploitation': 'none', 'Technical Impact': 'partial'}, 'version': '2.0.3'}


Tue, 08 Sep 2026 18:15:00 +0000

Type Values Removed Values Added
Title Improper Access Control in FortiSOAR Enabling Privilege Escalation

Tue, 08 Sep 2026 16:45:00 +0000

Type Values Removed Values Added
Description A improper access control vulnerability in Fortinet FortiSOAR PaaS 7.6.0 through 7.6.6, FortiSOAR PaaS 7.5.0 through 7.5.3, FortiSOAR PaaS 7.4 all versions, FortiSOAR PaaS 7.3 all versions, FortiSOAR on-premise 7.6.0 through 7.6.6, FortiSOAR on-premise 7.5.0 through 7.5.3, FortiSOAR on-premise 7.4 all versions, FortiSOAR on-premise 7.3 all versions may allow attacker to escalation of privilege via <insert attack vector here>
First Time appeared Fortinet
Fortinet fortisoaron-premise
Fortinet fortisoarpaas
Weaknesses CWE-284
CPEs cpe:2.3:a:fortinet:fortisoaron-premise:7.3.0:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoaron-premise:7.3.1:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoaron-premise:7.3.2:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoaron-premise:7.3.3:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoaron-premise:7.4.0:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoaron-premise:7.4.1:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoaron-premise:7.4.2:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoaron-premise:7.4.3:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoaron-premise:7.4.4:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoaron-premise:7.4.5:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoaron-premise:7.5.0:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoaron-premise:7.5.1:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoaron-premise:7.5.2:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoaron-premise:7.5.3:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoaron-premise:7.6.0:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoaron-premise:7.6.1:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoaron-premise:7.6.2:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoaron-premise:7.6.3:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoaron-premise:7.6.4:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoaron-premise:7.6.5:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoaron-premise:7.6.6:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoarpaas:7.3.0:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoarpaas:7.3.1:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoarpaas:7.3.2:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoarpaas:7.3.3:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoarpaas:7.4.0:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoarpaas:7.4.1:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoarpaas:7.4.2:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoarpaas:7.4.3:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoarpaas:7.4.4:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoarpaas:7.4.5:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoarpaas:7.5.0:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoarpaas:7.5.1:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoarpaas:7.5.2:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoarpaas:7.5.3:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoarpaas:7.6.0:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoarpaas:7.6.1:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoarpaas:7.6.2:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoarpaas:7.6.3:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoarpaas:7.6.4:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoarpaas:7.6.5:*:*:*:*:*:*:*
cpe:2.3:a:fortinet:fortisoarpaas:7.6.6:*:*:*:*:*:*:*
Vendors & Products Fortinet
Fortinet fortisoaron-premise
Fortinet fortisoarpaas
References
Metrics cvssV3_1

{'score': 4.9, 'vector': 'CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N/E:P/RL:O/RC:C'}


Subscriptions

Fortinet Fortisoaron-premise Fortisoarpaas
cve-icon MITRE

Status: PUBLISHED

Assigner: fortinet

Published:

Updated: 2026-09-10T03:56:51.779Z

Reserved: 2026-09-01T16:36:04.938Z

Link: CVE-2026-84385

cve-icon Vulnrichment

Updated: 2026-09-08T17:27:49.978Z

cve-icon NVD

Status : Awaiting Analysis

Published: 2026-09-08T17:18:37.030

Modified: 2026-09-10T04:18:17.837

Link: CVE-2026-84385

cve-icon Redhat

No data.

cve-icon OpenCVE Enrichment

Updated: 2026-09-08T18:00:11Z

Weaknesses