CVE-2026-21643: fallo crítico en Fortinet FortiClientEMS
Publicada el · Actualizada el
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
FortiClientEMS 7.4.4 tiene una falla que permite a los atacantes inyectar código SQL malicioso a través de solicitudes HTTP sin necesidad de autenticarse. Esto puede resultar en acceso no autorizado, robo de datos o compromiso del sistema.
Vulnerabilidad de inyección SQL en Fortinet FortiClientEMS 7.4.4 permite que atacantes no autenticados manipulen consultas SQL mediante solicitudes HTTP especialmente elaboradas, lo que potencialmente conduce a la ejecución de comandos arbitrarios. La vulnerabilidad resulta de una falla en la validación e sanitización inadecuada de datos proporcionados por el usuario en la construcción de comandos SQL, permitiendo que los atacantes eludan la autenticación y ejecuten código no autorizado.
El análisis completo de esta CVE está disponible en portugués →
En el mismo producto, de las más peligrosas a las menos.