CVE-2026-21643criticalbajo ataqueCWE-89

CVE-2026-21643: fallo crítico en Fortinet FortiClientEMS

Publicada el · Actualizada el

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.1epss 94%
de la publicación al arma49 días
Publicada en NVD6 feb
1ª PoC+49d
CISA KEV+66d
probabilidad de explotación
94%top 1% de las CVE
explotación observada
síCISA + VulnCheck
3 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2026-04-16

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

En resumen

FortiClientEMS 7.4.4 tiene una falla que permite a los atacantes inyectar código SQL malicioso a través de solicitudes HTTP sin necesidad de autenticarse. Esto puede resultar en acceso no autorizado, robo de datos o compromiso del sistema.

Detalle técnico

Vulnerabilidad de inyección SQL en Fortinet FortiClientEMS 7.4.4 permite que atacantes no autenticados manipulen consultas SQL mediante solicitudes HTTP especialmente elaboradas, lo que potencialmente conduce a la ejecución de comandos arbitrarios. La vulnerabilidad resulta de una falla en la validación e sanitización inadecuada de datos proporcionados por el usuario en la construcción de comandos SQL, permitiendo que los atacantes eludan la autenticación y ejecuten código no autorizado.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

An improper neutralization of special elements used in an sql command ('sql injection') vulnerability in Fortinet FortiClientEMS 7.4.4 may allow an unauthenticated attacker to execute unauthorized code or commands via specifically crafted HTTP requests.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C
Productos afectados
Fortinet · FortiClientEMS
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.