CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 13 Abr 2026 18:47

Alerta de Seguridad: Inyección SQL en Fortinet FortiClient EMS (CVE-2026-21643)

Alerta de Seguridad: Inyección SQL en Fortinet FortiClient EMS (CVE-2026-21643)

Fortinet FortiClient EMS contiene una vulnerabilidad de inyección SQL (CWE-89) que permite a un atacante no autenticado ejecutar código no autorizado mediante peticiones HTTP manipuladas. Severidad crítica (CVSS 9.8). Acción requerida: aplicar mitigaciones del proveedor.

La vulnerabilidad CVE-2026-21643 afecta a Fortinet FortiClient EMS, un sistema de gestión de endpoints. Se trata de una inyección SQL (CWE-89) que surge de la falta de sanitización adecuada en el procesamiento de entradas en componentes web. Un atacante no autenticado puede explotarla enviando peticiones HTTP específicamente diseñadas para inyectar consultas SQL maliciosas, lo que permite la ejecución de comandos arbitrarios en la base de datos subyacente. El impacto potencial incluye la ejecución remota de código (RCE), extracción de datos sensibles, modificación de registros y posible escalada de privilegios en entornos empresariales, facilitando ataques posteriores como ransomware o brechas de datos.

RCE (Ejecución Remota de Código) vía inyección SQL no autenticada en peticiones HTTP, permitiendo ejecución de comandos arbitrarios sin credenciales.

CVEs (1)
CVE-2026-21643
  • Aplicar las mitigaciones según las instrucciones del proveedor en el advisory FG-IR-25-1142 de Fortinet.
  • Seguir la guía BOD 22-01 de CISA para servicios en la nube aplicables.
  • Si las mitigaciones no están disponibles, discontinuar el uso del producto FortiClient EMS.
  • Monitorear logs de acceso HTTP para detectar intentos de explotación y restringir accesos no autorizados a interfaces web.
[INFO] Hackers abusan de la IA Claude para atacar a escala industrial, revela Anthropic  ·  [INFO] OpenAI abre su Agents API: el motor de Codex ahora es infraestructura en la nube  ·  [INFO] CVE-2026-85706: Path Traversal no autenticado en GitLab CE/EE permite lectura de archivos arbitrarios  ·  [INFO] CVE-2026-42016: Escalada de privilegios en JFrog Artifactory por validación incompleta de tokens  ·  [INFO] CVE-2026-84869: transferencia y ejecución de archivos sin autorización en ConnectWise ScreenConnect  ·  [INFO] Hackers abusan de la IA Claude para atacar a escala industrial, revela Anthropic  ·  [INFO] OpenAI abre su Agents API: el motor de Codex ahora es infraestructura en la nube  ·  [INFO] CVE-2026-85706: Path Traversal no autenticado en GitLab CE/EE permite lectura de archivos arbitrarios  ·  [INFO] CVE-2026-42016: Escalada de privilegios en JFrog Artifactory por validación incompleta de tokens  ·  [INFO] CVE-2026-84869: transferencia y ejecución de archivos sin autorización en ConnectWise ScreenConnect  ·