
Unverified Password Change (CWE-620)
An unverified password change vulnerability in Fortinet FortiSwitch GUI that allows a remote unauthenticated attacker to change admin passwords via a specially crafted request
CVE ID: CVE-2024-48887
Published: 04/08/2025
Impact: Critical
Exploit Availability: Not public, only private.
CVSS: 9.8
Patch Available: (No official patch yet)
This critical vulnerability enables an external attacker to completely compromise administrative access to Fortinet FortiSwitch devices without requiring any authentication. An attacker could: - Arbitrarily change admin passwords - Potentially gain full control of the network switch - Bypass existing security controls - Compromise network infrastructure integrity and availability