Vulnerabilidad · Publicado 28/08/2026 · Actualizado 29/08/2026
Una vulnerabilidad en el parser de syslog FortiGate de Graylog Server (versiones anteriores a 6.3.12, 7.0.7 y 7.1.2) y Graylog Forwarder (anterior a 7.3) permite a atacantes manipular campos de log mediante texto especialmente crafteado dentro de valores entrecomillados. Esto afecta a empresas en LATAM que utilizan Graylog para centralizar y auditar logs de seguridad, comprometiendo la integridad de registros altas para forensia y cumplimiento normativo.
Graylog is a free and open log management platform. Prior to Graylog Server versions 6.3.12, 7.0.7, and 7.1.2 and Graylog Forwarder version 7.3, the FortiGate key-value syslog parser in graylog2-server/src/main/java/org/graylog2/inputs/codecs/GLFortiGateSyslogEvent.java and graylog2-server/src/main/java/org/graylog2/inputs/codecs/SyslogCodec.java mishandles field-like text inside quoted values. GLFortiGateSyslogEvent.getFields() uses KV_PATTERN and QUOTED_KV_PATTERN, while SyslogCodec.parse() invokes the FortiGateSyslogEvent parser; crafted values containing = or backslash-escaped quotes can cause embedded keys such as srcip, dstip, date, time, and tz to remove or overwrite original top-level fields or produce an invalid message that Graylog discards. An unauthenticated network sender who can submit syslog messages can therefore manipulate security-log fields or evade logging to obscure malicious activity. This issue is fixed in Graylog Server versions 6.3.12, 7.0.7, and 7.1.2 and Graylog Forwarder version 7.3.
Score: 7.5/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
CWE-138
Publicado en NIST NVD.