cbcvebase.
CVE-2023-26204
published 2023-06-13

CVE-2023-26204: A plaintext storage of a password vulnerability [CWE-256] in FortiSIEM 6.7 all versions, 6.6 all versions, 6.5 all versions, 6.4 all versions, 6.3 all…

PriorityP260critical9.8CVSS 3.1
AVNACLPRNUINSUCHIHAH
EPSS
0.43%
35.1th percentile
A plaintext storage of a password vulnerability [CWE-256] in FortiSIEM 6.7 all versions, 6.6 all versions, 6.5 all versions, 6.4 all versions, 6.3 all versions, 6.2 all versions, 6.1 all versions, 5.4 all versions, 5.3 all versions may allow an attacker able to access user DB content to impersonate any admin user on the device GUI.

Affected

20 ranges
VendorProductVersion rangeFixed in
fortinetfortisiem
fortinetfortisiem
fortinetfortisiem
fortinetfortisiem
fortinetfortisiem
fortinetfortisiem
fortinetfortisiem
fortinetfortisiem
fortinetfortisiem
fortinetfortisiem
fortinetfortisiem
fortinetfortisiem
fortinetfortisiem5.3.0 – 5.3.3
fortinetfortisiem6.1.0 – 6.1.2
fortinetfortisiem6.2.0 – 6.2.1
fortinetfortisiem6.3.0 – 6.3.3
fortinetfortisiem6.4.0 – 6.4.2
fortinetfortisiem6.5.0 – 6.5.1
fortinetfortisiem6.6.0 – 6.6.3
fortinetfortisiem6.7.0 – 6.7.5

Detection & IOCsextracted from sources · hover to see the quote

  • An attacker who gains read access to the FortiSIEM user database (DB) can extract plaintext admin credentials and use them to authenticate to the device GUI — monitor for unexpected or anomalous admin GUI logins, especially following any DB-level access.
  • Audit FortiSIEM user DB storage for plaintext password fields (CWE-256/CWE-522); presence of cleartext credentials in the DB is the primary indicator of vulnerable configuration.
  • ·All listed FortiSIEM versions store admin passwords in plaintext within the user DB, meaning any attacker with DB read access (e.g., via SQL injection, backup file exposure, or insider access) immediately obtains usable credentials — no cracking required.
Stop checking back — get the weekly exploitation signal.

Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.