Injecció SQL crítica a Fortinet FortiClientEMS: anàlisi i mitigació

Darrera actualització: 4 d'abril de 2026
  • La vulnerabilitat crítica CVE-2026-21643 a FortiClientEMS 7.4.4 permet injecció SQL i possible execució remota de codi sense necessitat d'autenticació.
  • La fallada està relacionada amb el maneig insegur del header HTTP Site al middleware, explotable a través de l'endpoint públic /api/v1/init_consts.
  • L'explotació pot derivar en un compromís total de la base de dades de gestió, robatori de credencials i modificació de polítiques distribuïdes a tots els endpoints.
  • La mitigació passa per actualitzar a FortiClientEMS 7.4.5 o superior, desactivar el mode multitenant si no es pot posar pegat immediatament i restringir l'accés a la consola d'administració.

Vulnerabilitat d'injecció SQL crítica a Fortinet

La seguretat de les plataformes de gestió d'endpoints ha esdevingut un punt crític per a moltes empreses, i l'últim exemple clar ho estem veient amb Fortinet i la seva solució FortiClient Endpoint Management Server (EMS). En els últims mesos s'ha destapat una vulnerabilitat d'injecció SQL catalogada com a crítica que afecta una versió molt concreta del producte i que està generant força soroll a la comunitat de ciberseguretat.

En aquest article desgranarem amb calma què està passant amb la injecció SQL crítica a Fortinet , com funciona la decisió CVE-2026-21643, quin impacte real té sobre les organitzacions, com s'està explotant a la pràctica i, sobretot, quines mesures urgents ia mitjà termini hauries d'aplicar si gestiones infraestructures basades en FortiClientEMS o productes similars.

Context de la vulnerabilitat CVE-2026-21643 a FortiClientEMS

La vulnerabilitat CVE-2026-21643 s'ha catalogat com a crítica , amb una puntuació CVSS que oscil·la entre 9.1 i 9.8 segons diferents fonts, cosa que la situa pràcticament en el màxim nivell de gravetat. La fallada resideix a FortiClient Endpoint Management Server (EMS), la plataforma que les empreses utilitzen per desplegar i administrar agents FortiClient a les seves flotes d'equips d'usuari.

En concret, el problema afecta FortiClientEMS versió 7.4.4 de la branca 7.4 quan el mode multitenant (funcionalitat de “Sites”) està activat. Les versions 8.0 i 7.2, així com les instàncies FortiEMS Cloud, no es veuen afectades per aquest bug, per la qual cosa Fortinet ha centrat totes les recomanacions de mitigació als entorns que encara utilitzen la 7.4.4 on-premise.

Aquesta injecció SQL es produeix per una incorrecta neutralització d'elements especials en sentències SQL , classificada sota CWE-89. A la pràctica, permet a un atacant remot no autenticat enviar peticions HTTP especialment manipulades i aconseguir que el servidor executi ordres SQL arbitràries, cosa que pot acabar en execució remota de codi (RCE) amb els privilegis de l'usuari de la base de dades.

Els avisos de seguretat de Fortinet assenyalen que la fallada es troba al component GUI de FortiClientEMS , és a dir, a la part web que els administradors utilitzen per gestionar i monitoritzar endpoints. Això implica que qualsevol instància amb la interfície accessible des dInternet es converteix en un objectiu molt sucós per als atacants.

Com s'origina la injecció SQL crítica a Fortinet

L'arrel del problema està lligada a una refactorització important del middleware a FortiClientEMS 7.4.4 . Durant aquesta revisió del codi, els desenvolupadors van canviar la manera com l'aplicació gestiona les connexions a la base de dades PostgreSQL i l'encaminament de tenants, introduint sense voler una fallada a l'arxiu de connexió.

En aquesta nova lògica, el servidor passa directament el header HTTP Site a una consulta search_path de PostgreSQL. L'objectiu era seleccionar l'esquema corresponent a cada tenant en funció d'aquesta capçalera, però el gran problema és que el middleware no fa una validació ni sanitització correctes d'aquest valor.

Com a conseqüència, un atacant pot trencar el format de cadena previst i colar la seva pròpia càrrega maliciosa a la sentència SQL, injectant ordres arbitràries que la base de dades executarà amb els alts privilegis que té configurats l'usuari de servei dins de la màquina virtual de Fortinet.

  Val la pena pagar per una VPN? Guia completa i honesta

El risc es dispara encara més perquè aquest middleware vulnerable s'executa abans de qualsevol verificació d'autenticació . És a dir, no cal iniciar sessió ni disposar de credencials: només cal enviar una petició HTTPS manipulada amb l'header Site modificat per intentar explotar la decisió.

Aquest patró encaixa perfectament amb un escenari CVSS 3.1 d' AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H , on l'atac arriba via xarxa, té baixa complexitat, no requereix privilegis previs ni interacció de l'usuari i compromet de manera completa la confidencialitat, integritat i disponibilitat del sistema.

Vector d'atac: endpoint /api/v1/init_consts i capçalera Site

Investigadors de seguretat, com l'equip de Bishop Fox, han explicat que el vector d'atac més pràctic es troba a l'endpoint accessible públicament /api/v1/init_consts, una ruta de l'API de FortiClientEMS utilitzada durant la inicialització de la interfície.

Els atacants poden utilitzar primer aquest endpoint per comprovar si el mode multitenant està activat. Si descobreixen que la funcionalitat de Sites està habilitada, passen a injectar payloads SQL a través de la capçalera HTTP Site, aprofitant que el valor es passa sense neteja a la sentència search_path.

Aquest endpoint té diversos problemes de disseny: per una banda, no compta amb mecanismes de rate limiting ni defenses específiques contra força bruta; de l'altra, retorna directament al cos de la resposta els missatges d'error generats per PostgreSQL. Això facilita enormement la vida a l'atacant.

En rebre aquests errors de manera tan explícita, un actor maliciós pot dur a terme tècniques d' extracció basada en errors en una sola petició , sense necessitat de recórrer a injeccions basades en temps, molt més lentes. D'aquesta manera, pot ser extremadament ràpida l'enumeració de taules, columnes i dades sensibles.

Si l'explotació té èxit, l'atacant arriba a un escenari de compromís total de la base de dades de gestió d'endpoints . Atès que l'usuari de la base corre amb privilegis de superusuari de PostgreSQL, no només pot exfiltrar informació, sinó també escalar fins a l'execució remota de codi al sistema operatiu subjacent.

Impacte real sobre l'organització i els endpoints gestionats

L‟impacte d‟aquesta vulnerabilitat va molt més enllà d‟una simple filtració de dades. La capacitat dexecutar SQL arbitrari sobre la base de dades de FortiClientEMS permet als atacants robar contrasenyes dadministradors, certificats digitals i inventaris complets de dispositius connectats a la plataforma.

Amb aquest nivell d'accés, un actor d'amenaces pot modificar polítiques de seguretat i distribuir configuracions malicioses a tots els endpoints gestionats. Això obre la porta a escenaris complexos on els mateixos agents de seguretat de l'organització es converteixen en un vector d'atac cap a la xarxa interna.

A més, el compromís de la base de dades de gestió també afecta la confidencialitat de les dades emmagatzemades (per exemple, informació sobre usuaris, equips, polítiques i certificats), la integritat (alteració de regles, plantilles i assignacions) i la disponibilitat (possible esborrat de dades o sabotatge del servidor d'administració).

Aquesta amenaça encaixa amb la tendència cada cop més habitual d'atacs contra dispositius de vora i sistemes de gestió , molt valorats pels ciberdelinqüents perquè funcionen com a concentradors d'informació i control sobre grans volums d'endpoints.

Per tot això, Fortinet ha classificat aquesta vulnerabilitat com a crítica i les agències i firmes de seguretat recomanen tractar qualsevol instància FortiClientEMS 7.4.4 exposada com un actiu de màxim risc fins que es demostri el contrari.

Explotació activa i superfície d'exposició

Tot i que en un primer moment alguns reportis indicaven que no s'havia detectat explotació activa, investigadors de la firma Defused van confirmar atacs reals aprofitant la CVE-2026-21643 tan sols quatre dies abans que es fes pública la decisió.

  Integritat de la informació en seguretat informàtica

Dades recopilades per organitzacions com Shadowserver mostren que unes 2.000 instàncies de FortiClientEMS estaven exposades directament a Internet en el moment del monitoratge. Els Estats Units lideraven l'estadística amb al voltant de 756 servidors vulnerables, seguit d'Europa amb més de 680. Shodan també detectava més de 1.000 interfícies web de FortiClientEMS accessibles públicament, moltes probablement sense pegats.

El registre oficial de NIST per a CVE-2026-21643 recolza aquesta gravetat extrema, mostrant un vector AV:N/AC:L/PR:N/UI:N amb impacte alt en C, I i A . Això implica que qualsevol servidor FortiClientEMS 7.4.4 la interfície web del qual estigui oberta cap a Internet pot ser pres completament sense que l'atacant necessiti credencials ni hagi de convèncer cap usuari perquè faci clic en res.

Defused va reportar aquestes explotacions el 28 de març, assenyalant a més que, malgrat això, la vulnerabilitat encara no figurava al catàleg KEV (Known Exploited Vulnerabilities) de CISA ni en altres llistes públiques de fallades explotades de forma activa, cosa que sol passar en aquestes finestres inicials d'explotació.

D'altra banda, Fortinet ja havia publicat el pegat correctiu al febrer amb la versió 7.4.5, cosa que deixa clar el patró recurrent en ciberseguretat: hi ha una bretxa temporal important entre la disponibilitat del fix i el seu desplegament real en producció, període durant el qual els atacants aprofiten per comprometre sistemes que segueixen sense actualitzar.

Indicadors de compromís i senyals datac

Per als administradors que gestionen FortiClientEMS, és clau conèixer quines pistes deixa un possible intent dexplotació. Entre els principals indicadors de compromís (IoC) hi ha els següents:

En primer lloc, destaquen els temps de resposta inusualment llargs, d'entre 5 i més de 20 segons, als endpoints /api/v1/auth/signin o /api/v1/init_consts, segons s'observa als logs d'accés d'Apache o un altre servidor web que hi hagi davant.

També és un senyal d'alerta veure respostes HTTP 500 repetides des de la mateixa adreça IP contra l'endpoint /api/v1/init_consts. Aquest patró pot indicar que un atacant està ajustant les càrregues d'injecció SQL mitjançant assaig i error fins aconseguir una que funcioni i no generi errors.

A més, als logs d'errors de PostgreSQL convé cercar consultes search_path amb cometes simples, punt i coma o paraules clau SQL com a SELECT, INSERT o UPDATE fora del context esperat. Aquest tipus de rastre sol apuntar directament a un intent de manipulació del header Site.

Com a mesura de resposta, qualsevol servidor FortiClientEMS 7.4.4 que hagi estat exposat a Internet sense les actualitzacions adequades s'ha de tractar com a potencialment compromès . Això implica aïllar-lo de la xarxa, fer una anàlisi forense detallada (base de dades, sistema operatiu i logs) i plantejar una reconstrucció controlada de l'entorn si es troben evidències d'intrusió.

Mitigació immediata i solució oficial de Fortinet

La principal mesura de mitigació és clara: actualitzar FortiClientEMS 7.4.4 a la versió 7.4.5 o superior com més aviat millor. Fortinet va solucionar la decisió substituint la interpolació de cadenes a la query per un maneig correcte d'identificadors parametritzats i escapant de forma segura l'entrada procedent de l'header Site.

Les versions 8.0 i 7.2, així com FortiEMS Cloud, no requereixen accions addicionals , ja que no estan afectades per aquesta vulnerabilitat concreta. Tot i així, no és sobrer revisar la seva exposició a Internet i les seves configuracions d'accés, perquè la superfície d'atac de les consoles d'administració sempre ha de ser mínima.

Per a aquells equips que, per motius operatius, no puguin aplicar el pegat de forma immediata, alguns investigadors recomanen una mitigació temporal: desactivar la funcionalitat multitenant “Sites” . Aquesta acció evita que s'executi la ruta de codi vulnerable lligada al header Site, reduint notablement les opcions d'explotació.

  Què és SPSS i les seves característiques

De la mateixa manera, és essencial restringir l'accés web a la interfície de gestió d'EMS només a xarxes internes de confiança . L'ideal és col·locar la consola darrere d'una VPN o d'un mecanisme d'accés zero confiança, i mai no deixar-la exposada directament a Internet excepte casos molt excepcionals i degudament protegits.

Com a complement, s'aconsella revisar i endurir les regles de tallafocs i qualsevol WAF que tinguem davant de FortiClientEMS , aplicant filtres que bloquegin patrons típics d'injecció SQL a capçaleres HTTP, especialment a l'header Site, i monitoritzant de prop qualsevol petició anòmala a l'API.

Bones pràctiques de seguretat més enllà del pegat

Més enllà d'aplicar el pegat i les mitigacions específiques, aquest incident deixa clar que la gestió de vulnerabilitats ha de ser un procés continu i no només una reacció puntual davant d'un advisory d'un fabricant. Les organitzacions que depenen de plataformes de gestió d'endpoints i solucions de seguretat de xarxa haurien de reforçar la seva estratègia a diversos fronts.

D'una banda, és imprescindible comptar amb un inventari actualitzat d'actius i versions , de manera que quan es publica una CVE crítica sigui possible identificar en minuts quins sistemes són vulnerables i prioritzar-ne l'actualització segons el nivell d'exposició i criticitat.

De l'altra, convé apostar per proves de penetració periòdiques i revisions d'arquitectura que validin no només la robustesa del producte en si, sinó també com està desplegat: segmentació de xarxes, separació de plànols de gestió, restriccions d'accés, monitorització centralitzada de logs i detecció de comportaments anòmals.

En el pla del desenvolupament, aquest cas torna a demostrar la importància d' aplicar pràctiques de desenvolupament segur i proves de regressió cada cop que es fa una refactorització profunda del middleware o de components crítics. Una millora de rendiment o escalabilitat no pot anar acompanyada d'un retrocés en mecanismes tan bàsics com la sanitització d'entrades.

Empreses especialitzades en ciberseguretat i desenvolupament segur ofereixen serveis d' auditoria de codi, pentesting i consultoria orientats precisament a detectar aquests vectors abans que arribin a producció. En entorns on es combinen infraestructura on-premise, cloud i dispositius de vora, recolzar-se en experts externs sol marcar la diferència.

Finalment, a nivell de govern i negoci, és molt útil comptar amb quadres de comandament i intel·ligència de negoci que permetin visualitzar l'estat de les vulnerabilitats, l'exposició de les interfícies d'administració i l'impacte potencial d'una decisió crítica sobre els processos de l'organització. Aquest enfocament facilita prioritzar inversions i justificar mesures preventives que, a priori, poden semblar costoses, però que estalvien molts problemes a mitjà termini.

La combinació d'una fallada de disseny greu, una superfície d'exposició àmplia i la demora habitual en l'aplicació de pegats converteix CVE-2026-21643 en un cas de llibre sobre com no s'ha de subestimar la protecció de les consoles de gestió. Qualsevol organització que utilitzi FortiClientEMS o solucions similars hauria de prendre aquest incident com un toc datenció per revisar la seva postura de seguretat, accelerar els seus cicles dactualització i reforçar les defenses al voltant de les seves plataformes dadministració abans que un altre zero-day o una nova injecció SQL torni a posar-les contra les cordes.

que és injecció sql-8
Article relacionat:
Injecció SQL: Què és, com funciona, exemples i claus per protegir les dades