CVE-2025-62826

An Improper Neutralization of CRLF Sequences in HTTP Headers ('HTTP Response Splitting') vulnerability [CWE-113] vulnerability in Fortinet FortiOS 7.6.0 through 7.6.4, FortiOS 7.4 all versions, FortiOS 7.2 all versions, FortiProxy 7.6.0 through 7.6.4, FortiProxy 7.4 all versions, FortiProxy 7.2 all versions may allow an attacker able to intercept and modify a user's captive portal authentication request to inject arbitrary headers via crafted HTTP requests.
References
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:fortinet:fortiproxy:*:*:*:*:*:*:*:*
cpe:2.3:o:fortinet:fortios:*:*:*:*:*:*:*:*

History

14 Jul 2026, 18:46

Type Values Removed Values Added
CPE cpe:2.3:a:fortinet:fortiproxy:*:*:*:*:*:*:*:*
cpe:2.3:o:fortinet:fortios:*:*:*:*:*:*:*:*
References () https://fortiguard.fortinet.com/psirt/FG-IR-26-153 - () https://fortiguard.fortinet.com/psirt/FG-IR-26-153 - Vendor Advisory
First Time Fortinet
Fortinet fortiproxy
Fortinet fortios

14 Jul 2026, 16:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-07-14 16:16

Updated : 2026-07-14 18:46


NVD link : CVE-2025-62826

Mitre link : CVE-2025-62826

CVE.ORG link : CVE-2025-62826


JSON object : View

Products Affected

fortinet

  • fortios
  • fortiproxy
CWE
CWE-113

Improper Neutralization of CRLF Sequences in HTTP Headers ('HTTP Request/Response Splitting')