Skip to content
FortinetCVE-2026-84392

Fortinet FortiOS: null pointer dereference

Low2.7CVE-2026-84392 · Published Sep 8, 2026

A NULL Pointer Dereference vulnerability [CWE-476] vulnerability in Fortinet FortiOS 7.4 all versions, FortiOS 7.2 all versions, FortiPAM 1.9.0, FortiPAM 1.8 all versions, FortiPAM 1.7 all versions, FortiPAM 1.6 all versions, FortiPAM 1.5 all versions, FortiPAM 1.4 all versions, FortiPAM 1.3 all versions, FortiPAM 1.2 all versions, FortiPAM 1.1 all versions, FortiPAM 1.0 all versions, FortiProxy 7.6.0 through 7.6.6, FortiProxy 7.4 all versions, FortiProxy 7.2 all versions may allow an authenticated attacker to crash the httpsd daemon via crafted HTTP requests.

Fortinet advisory

Affected versions

PackageAffectedFixed in
FortiOS
Product
>= 7.4.0, <= 7.4.12No fix yet
>= 7.2.0, <= 7.2.13No fix yet
>= 7.0.0, <= 7.0.19No fix yet
>= 6.4.0, <= 6.4.16No fix yet
FortiPAM
Product
<= 1.9.0No fix yet
>= 1.8.0, <= 1.8.4No fix yet
>= 1.7.0, <= 1.7.2No fix yet
>= 1.6.0, <= 1.6.2No fix yet
FortiProxy
Product
>= 7.6.0, <= 7.6.6No fix yet
>= 7.4.0, <= 7.4.14No fix yet
>= 7.2.0, <= 7.2.16No fix yet
Details and references
CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:L
Severity from
the vendor (its own CVE record or advisory)
Weakness
CWE-476

More Fortinet advisories

All Fortinet
Advisory
Fortinet FortiSOAR PaaS: improper access control
Medium5.4Sep 8
Fortinet FortiClientWindows: improper access control
Medium5.1Sep 8
Fortinet FortiSandbox: command injection
High7.2Sep 8
Fortinet FortiSIEM: open redirect
Low3.1Sep 8
Fortinet FortiAnalyzer: denial of service
Medium6.5Sep 8
Fortinet FortiOS: information disclosure
High8.1Sep 8

Critical advisories by email

Wednesdays: the week’s critical and high advisories in the AI and data stack, with the fixed versions. Only in weeks that have some.

Double opt-in. Unsubscribe any time.