References https://nvd.nist.gov/vuln/detail/CVE-2025-64446 https://fortiguard.fortinet.com/psirt/FG-IR-25-910 https://www.cve.org/CVERecord?id=CVE-2025-64446 https://www.picussecurity.com/resource/blog/fortiweb-cve-2025-64446-vulnerability-path-traversal-leads-to-remote-code-execution https://arcticwolf.com/resources/blog/cve-2025-64446/ https://github.com/watchtowrlabs/watchTowr-vs-Fortiweb-AuthBypass https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-64446 https://bishopfox.com/blog/fortinet-fortiweb-authentication-bypass-cve-2025-64446 https://www.greynoise.io/blog/fortiweb-cve-2025-64446 https://labs.watchtowr.com/when-the-impersonation-function-gets-used-to-impersonate-users-fortinet-fortiweb-auth-bypass/
Related VulnerabilitiesPoCCVE-2025-52970: Fortinet FortiWeb - Authentication Bypass to Admin PrivilegeFortinet FortiWeb /api/v2.0/cmdb/system/admin%3f/../../../../../cgi-bin/fwbcgi 权限绕过漏洞(CVE-2025-64446/CVE-2025-58034)Fortinet FortiWeb 需授权 命令注入漏洞PoCCVE-2025-64446: FortiWeb - Authentication BypassFortinet FortiWeb /api/v2.0/cmdb/system/admin%3f/../../../../../cgi-bin/fwbcgi 权限绕过漏洞(CVE-2025-64446)PoCFortinet FortiWeb 未授权身份验证绕过漏洞(CVE-2025-64446)PoCCVE-2021-22122: FortiWeb - Cross Site ScriptingPoCCVE-2025-25257: Fortinet FortiWeb - SQL InjectionPoCCVE-2025-25257: Fortinet FortiWeb SQL注入漏洞Fortinet FortiWeb /api/fabric/device/status SQL 注入漏洞(CVE-2025-25257)