
CVE-2026-21643

Inyección SQL sin autenticación en FortiClientEMS 7.4.4
Posible ejecución remota de código mediante solicitudes HTTP manipuladas a la GUI de administración
CVE-2026-21643 es una vulnerabilidad de inyección SQL crítica (CWE-89) que afecta únicamente al Fortinet FortiClient Endpoint Management Server (FortiClientEMS) versión 7.4.4.
Un atacante remoto no autenticado puede enviar solicitudes HTTP especialmente diseñadas a la interfaz administrativa basada en web (GUI) y ejecutar comandos SQL no autorizados. Esto puede conducir a un compromiso total del sistema, incluida la ejecución de código arbitrario en el servidor.
Riesgo clave: La vulnerabilidad es pre-autenticación, lo que convierte a cualquier instancia de FortiClientEMS expuesta a internet o alcanzable en un objetivo de alto valor.
Inyección SQL)Site en configuraciones multiinquilino y endpoints como /api/v1/init_consts)Se recomienda actuar con urgencia:
Site o patrones de SQLi basados en errores).Aviso oficial de Fortinet:
https://fortiguard.fortinet.com/psirt/FG-IR-25-1142
Site).Nota: La falla se introdujo durante una refactorización de middleware en 7.4.4 relacionada con la compatibilidad multiinquilino y se corrigió silenciosamente en 7.4.5.
Este repositorio se mantiene únicamente con fines de seguridad defensiva, concienciación e información. Consulte siempre el aviso oficial de Fortinet para obtener la orientación más precisa y actualizada.
Aquí no se incluyen exploits públicos.
⭐ Dale una estrella a este repositorio si te ayudó a mantenerte seguro.
🛠️ Las contribuciones, correcciones o IOC adicionales son bienvenidas mediante Pull Requests.
Última actualización: marzo de 2026
| Producto | Versión | Estado | Corregido en |
|---|
| FortiClientEMS | 7.4.4 | Afectada | Actualizar a 7.4.5+ |
| FortiClientEMS | 7.4.x | Solo 7.4.4 | 7.4.5 o posterior |
| FortiClientEMS | 7.2.x | No afectada | - |
| FortiClientEMS | 8.0.x | No afectada | - |
| FortiClientEMS Cloud | Todas | No afectada | - |