
CVE-2026-21643

Iniezione SQL non autenticata in FortiClientEMS 7.4.4
Potenziale esecuzione di codice remota tramite richieste HTTP appositamente predisposte alla GUI di amministrazione
CVE-2026-21643 è una vulnerabilità di iniezione SQL di livello critico (CWE-89) che interessa esclusivamente la versione 7.4.4 di Fortinet FortiClient Endpoint Management Server (FortiClientEMS).
Un attaccante remoto non autenticato può inviare richieste HTTP appositamente predisposte all'interfaccia di amministrazione web (GUI) ed eseguire comandi SQL non autorizzati. Ciò può portare alla compromissione completa del sistema, inclusa l'esecuzione di codice arbitrario sul server.
Rischio chiave: la vulnerabilità è pre-autenticazione, rendendo ogni istanza FortiClientEMS esposta a internet o raggiungibile un bersaglio di alto valore.
SQL Injection)Site in configurazioni multi-tenant ed endpoint come /api/v1/init_consts)Azione urgente raccomandata:
Site o pattern SQLi basati su errori).Avviso ufficiale Fortinet:
https://fortiguard.fortinet.com/psirt/FG-IR-25-1142
Site).Nota: La falla è stata introdotta durante una refactoring del middleware in 7.4.4 relativa al supporto multi-tenancy ed è stata corretta silenziosamente nella 7.4.5.
Questo repository è mantenuto esclusivamente per scopi di sicurezza difensiva, sensibilizzazione e informazione. Fare sempre riferimento all'avviso ufficiale Fortinet per le indicazioni più accurate e aggiornate.
Qui non sono inclusi exploit pubblici.
⭐ Metti una stella a questo repo se ti ha aiutato a restare al sicuro!
🛠️ Contributi, correzioni o IOC aggiuntivi sono benvenuti tramite Pull Requests.
Ultimo aggiornamento: marzo 2026
| Prodotto | Versione | Stato | Corretto in |
|---|
| FortiClientEMS | 7.4.4 | Interessato | Aggiornare a 7.4.5+ |
| FortiClientEMS | 7.4.x | Solo 7.4.4 | 7.4.5 o successiva |
| FortiClientEMS | 7.2.x | Non interessato | - |
| FortiClientEMS | 8.0.x | Non interessato | - |
| FortiClientEMS Cloud | Tutte | Non interessato | - |