
CVE-2026-21643

Injection SQL non authentifiée dans FortiClientEMS 7.4.4
Exécution de code à distance potentielle via des requêtes HTTP spécialement conçues vers l'interface d'administration (GUI)
CVE-2026-21643 est une vulnérabilité critique d'injection SQL (CWE-89) affectant Fortinet FortiClient Endpoint Management Server (FortiClientEMS) version 7.4.4 uniquement.
Un attaquant distant non authentifié peut envoyer des requêtes HTTP spécialement conçues à l'interface d'administration web (GUI) et exécuter des commandes SQL non autorisées. Cela peut conduire à une compromission totale du système, y compris l'exécution de code arbitraire sur le serveur.
Risque clé : la vulnérabilité est pré-authentification, ce qui fait de toute instance FortiClientEMS exposée à Internet ou accessible une cible de choix.
Injection SQL)Site dans les configurations multi-tenant et des points de terminaison comme /api/v1/init_consts)Action urgente recommandée :
Site ou des motifs d'erreur SQLi).Avis officiel Fortinet :
https://fortiguard.fortinet.com/psirt/FG-IR-25-1142
Site).Note : La faille a été introduite lors d'une refonte de l'intergiciel dans 7.4.4 liée à la prise en charge multi-tenant et a été corrigée discrètement dans 7.4.5.
Ce dépôt est maintenu à des fins de sécurité défensive, de sensibilisation et d'information uniquement. Reportez-vous toujours à l'avis officiel de Fortinet pour obtenir les recommandations les plus précises et à jour.
Aucun exploit public n'est inclus ici.
⭐ Mettez une étoile à ce dépôt s'il vous a aidé à rester en sécurité !
🛠️ Les contributions, corrections ou IOCs supplémentaires sont les bienvenus via les Pull Requests.
Dernière mise à jour : mars 2026
| Produit | Version | Statut | Corrigé dans |
|---|
| FortiClientEMS | 7.4.4 | Affecté | Mettre à niveau vers 7.4.5+ |
| FortiClientEMS | 7.4.x | Seulement 7.4.4 | 7.4.5 ou version ultérieure |
| FortiClientEMS | 7.2.x | Non affecté | - |
| FortiClientEMS | 8.0.x | Non affecté | - |
| FortiClientEMS Cloud | Toutes | Non affecté | - |