CVE-2026-21643
Vulnerabilità di SQL Injection in Fortinet FortiClient EMS
- Pubblicato
- 6 feb 2026
- Aggiornato
- 14 apr 2026
- Assegnazione CNA
- fortinet
- Evidenza osservata
- 13 apr 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
Una neutralizzazione impropria degli elementi speciali utilizzati in un comando SQL (vulnerabilità di 'SQL injection') in Fortinet FortiClientEMS 7.4.4 potrebbe consentire a un attaccante non autenticato di eseguire codice o comandi non autorizzati tramite richieste HTTP appositamente predisposte.
Fonti
3- CVE-2026-21643Informativo
CVE-2026-21643
Python PoC e template Nuclei per il rilevamento di SQL injection pre-autenticazione in FortiClient EMS 7.4.4, con metodi di verifica sicuri basati su errori e su tempo.
- CVE-2026-PoCsRicerca
Una raccolta verificata e curata dalla community di exploit Proof-of-Concept per CVE divulgate nel 2026.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.