- A vulnerabilidade crítica CVE-2026-21643 no FortiClientEMS 7.4.4 permite injeção de SQL e possível execução remota de código sem autenticação.
- A vulnerabilidade está relacionada ao tratamento inseguro do cabeçalho HTTP Site no middleware, explorável através do endpoint público /api/v1/init_consts.
- A exploração pode resultar no comprometimento total do banco de dados de gerenciamento, roubo de credenciais e modificação de políticas distribuídas para todos os endpoints.
- A mitigação envolve a atualização para o FortiClientEMS 7.4.5 ou superior, a desativação do modo multi-tenant caso não seja possível corrigi-lo imediatamente e a restrição de acesso ao console de administração.
A segurança das plataformas de gerenciamento de endpoints tornou-se uma questão crítica para muitas empresas, e o exemplo mais recente e evidente é a Fortinet e sua solução FortiClient Endpoint Management Server (EMS). Nos últimos meses, uma vulnerabilidade crítica de injeção de SQL foi descoberta, afetando uma versão muito específica do produto, o que gerou grande repercussão na comunidade de segurança cibernética.
Neste artigo, vamos analisar detalhadamente o que está acontecendo com a vulnerabilidade crítica de injeção de SQL no Fortinet , como a vulnerabilidade CVE-2026-21643 funciona, qual o impacto real que ela tem nas organizações, como está sendo explorada na prática e, principalmente, quais medidas urgentes e de médio prazo você deve implementar se gerencia infraestruturas baseadas no FortiClientEMS ou produtos similares.
Contexto da vulnerabilidade CVE-2026-21643 no FortiClientEMS
A vulnerabilidade CVE-2026-21643 foi classificada como crítica , com uma pontuação CVSS variando de 9.1 a 9.8, de acordo com diversas fontes, o que a coloca praticamente no nível de gravidade mais alto. A falha reside no FortiClient Endpoint Management Server (EMS), a plataforma que as empresas utilizam para implantar e gerenciar agentes FortiClient em seus parques de dispositivos de usuários.
Especificamente, o problema afeta a versão 7.4.4 do FortiClientEMS, pertencente ao branch 7.4, quando o modo multi-tenant (a funcionalidade "Sites") está habilitado. As versões 8.0 e 7.2, assim como as instâncias do FortiEMS Cloud, não são afetadas por esse bug. Portanto, a Fortinet concentrou todas as recomendações de mitigação em ambientes que ainda utilizam a versão 7.4.4 on-premises.
Essa injeção de SQL ocorre devido à neutralização inadequada de elementos especiais em instruções SQL , classificadas sob a categoria CWE-89. Na prática, ela permite que um atacante remoto não autenticado envie solicitações HTTP especialmente criadas e faça com que o servidor execute comandos SQL arbitrários, o que pode resultar em execução remota de código (RCE) com os privilégios do usuário do banco de dados.
Os avisos de segurança da Fortinet indicam que a vulnerabilidade reside no componente GUI do FortiClientEMS , especificamente na interface web que os administradores usam para gerenciar e monitorar endpoints. Isso significa que qualquer instância com uma interface acessível pela internet se torna um alvo principal para atacantes.
Como a injeção de SQL crítica se origina no Fortinet
A origem do problema está ligada a uma grande refatoração do middleware no FortiClientEMS 7.4.4 . Durante essa revisão de código, os desenvolvedores alteraram a forma como o aplicativo lida com as conexões ao banco de dados PostgreSQL e o roteamento de tenants, introduzindo inadvertidamente um bug no arquivo de conexão.
Nessa nova lógica, o servidor passa diretamente o Cabeçalho HTTP Site para uma consulta search_path por PostgreSQLO objetivo era selecionar o esquema correspondente a cada locatário com base nesse cabeçalho, mas o grande problema é que o middleware não realiza a validação ou sanitização adequada desse valor.
Como resultado, um atacante pode quebrar o formato de string pretendido e inserir sua própria carga maliciosa na instrução SQL, injetando comandos arbitrários que o banco de dados executará com os altos privilégios que o usuário do serviço configurou na máquina virtual Fortinet.
O risco é ainda maior porque esse middleware vulnerável é executado antes de qualquer verificação de autenticação . Em outras palavras, não é necessário fazer login ou ter credenciais: basta enviar uma solicitação HTTPS manipulada com um cabeçalho Site modificado para tentar explorar a vulnerabilidade.
Esse padrão se encaixa perfeitamente em um cenário CVSS 3.1 de AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H , onde o ataque chega pela rede, tem baixa complexidade, não requer privilégios prévios ou interação do usuário e compromete completamente a confidencialidade, a integridade e a disponibilidade do sistema afetado.
Vetor de ataque: endpoint /api/v1/init_consts e cabeçalho do site.
Pesquisadores de segurança, como a equipe do Bispo Fox, explicaram que o vetor de ataque mais prático é encontrado no endpoint. acessível ao público /api/v1/init_consts, uma rota da API FortiClientEMS usada durante a inicialização da interface.
Os atacantes podem usar este endpoint inicialmente para Verifique se o modo multi-inquilino está ativado.Caso descubram que a funcionalidade de Sites está ativada, eles procedem à injeção de payloads SQL através do cabeçalho HTTP. Site, aproveitando-se do fato de que o valor é passado sem limpeza para a sentença search_path.
Este endpoint apresenta diversas falhas de projeto: em primeiro lugar, carece de mecanismos de limitação de taxa e defesas específicas contra ataques de força bruta; em segundo lugar, retorna diretamente mensagens de erro geradas pelo PostgreSQL no corpo da resposta. Isso facilita muito a vida de um atacante.
Ao receber esses erros de forma tão explícita, um agente malicioso pode executar técnicas de extração baseadas em erros em uma única requisição , sem precisar recorrer às injeções baseadas em tempo, que são muito mais lentas. Isso permite que a enumeração de tabelas, colunas e dados sensíveis seja extremamente rápida.
Se a exploração for bem-sucedida, o atacante alcançará um cenário de comprometimento completo do banco de dados de gerenciamento do endpoint . Como o usuário do banco de dados executa com privilégios de superusuário do PostgreSQL, ele pode não apenas exfiltrar informações, mas também escalar para a execução remota de código no sistema operacional subjacente.
Impacto real na organização e nos endpoints gerenciados.
O impacto dessa vulnerabilidade vai muito além de um simples vazamento de dados. A capacidade de executar SQL arbitrário no banco de dados do FortiClientEMS permite que invasores roubem senhas de administrador, certificados digitais e inventários completos de dispositivos conectados à plataforma.
Com esse nível de acesso, um agente malicioso pode modificar as políticas de segurança e distribuir configurações maliciosas para todos os endpoints gerenciados. Isso abre caminho para cenários complexos nos quais os próprios agentes de segurança da organização se tornam um vetor de ataque para a rede interna.
Além disso, a violação da base de dados de gestão também afeta a confidencialidade dos dados armazenados (por exemplo, informações sobre utilizadores, equipamentos, políticas e certificados), a integridade (alteração de regras, modelos e atribuições) e a disponibilidade (possível eliminação de dados ou sabotagem do servidor de administração).
Essa ameaça se encaixa na tendência cada vez mais comum de ataques contra dispositivos de borda e sistemas de gerenciamento , altamente valorizados por cibercriminosos por funcionarem como concentradores de informações e controle sobre um grande volume de endpoints.
Por todos os motivos acima, a Fortinet classificou essa vulnerabilidade como crítica, e agências e empresas de segurança recomendam tratar qualquer instância exposta do FortiClientEMS 7.4.4 como um ativo de risco máximo até que se prove o contrário.
Área de exploração e exposição ativa
Embora alguns relatórios iniciais indicassem que nenhuma exploração ativa havia sido detectada, pesquisadores da empresa Defused confirmaram ataques reais que se aproveitaram da vulnerabilidade CVE-2026-21643 apenas quatro dias antes de a mesma ser tornada pública.
Dados coletados por organizações como a Shadowserver mostram que aproximadamente 2.000 instâncias do FortiClientEMS estavam diretamente expostas à internet no momento do monitoramento. Os Estados Unidos lideravam as estatísticas com cerca de 756 servidores vulneráveis, seguidos pela Europa com mais de 680. A Shodan também detectou mais de 1.000 interfaces web do FortiClientEMS acessíveis publicamente, muitas provavelmente sem as devidas atualizações de segurança.
A entrada oficial do NIST para CVE-2026-21643 corrobora essa gravidade extrema, apresentando um vetor AV:N/AC:L/PR:N/UI:N com alto impacto em C, I e A. Isso implica que qualquer servidor FortiClientEMS 7.4.4 com uma interface web aberta pode ser completamente comprometido sem que o atacante precise de credenciais ou de convencer qualquer usuário a clicar em nada.
A Defused relatou essas explorações em 28 de março, observando também que, apesar disso, a vulnerabilidade ainda não estava listada no catálogo KEV (Known Exploited Vulnerabilities) da CISA ou em outras listas públicas de falhas ativamente exploradas, algo que geralmente acontece nessas janelas iniciais de exploração.
Por outro lado, a Fortinet já havia lançado a correção em fevereiro, na versão 7.4.5, o que deixa claro um padrão recorrente em cibersegurança: existe um intervalo de tempo significativo entre a disponibilidade da correção e sua implementação efetiva em produção, período durante o qual os atacantes se aproveitam para comprometer sistemas que ainda não foram atualizados.
Indicadores de comprometimento e sinais de ataque
Para administradores que gerenciam o FortiClientEMS, é crucial entender os indícios deixados por uma possível tentativa de exploração. Os principais indicadores de comprometimento (IoCs) incluem:
Primeiro, eles destacam o tempos de resposta excepcionalmente longos, variando de 5 a mais de 20 segundos, nos pontos finais /api/v1/auth/signin o /api/v1/init_consts, conforme pode ser observado nos registros de acesso do Apache ou de outro servidor web que esteja na frente.
Também é um sinal de alerta para observar. Respostas HTTP 500 repetidas do mesmo endereço IP contra o ponto final /api/v1/init_constsEsse padrão pode indicar que um atacante está aprimorando seus payloads de injeção de SQL por meio de tentativa e erro até encontrar um que funcione e não gere erros.
Além disso, vale a pena verificar os logs de erro do PostgreSQL. consultas search_path com aspas simples, ponto e vírgula ou palavras-chave SQL como SELECT, INSERT o UPDATE fora do contexto esperado. Esse tipo de rastreamento geralmente aponta diretamente para uma tentativa de manipular o cabeçalho do site.
Como medida de resposta, qualquer servidor FortiClientEMS 7.4.4 que tenha sido exposto à internet sem as devidas atualizações deve ser tratado como potencialmente comprometido . Isso envolve isolá-lo da rede, realizar uma análise forense detalhada (banco de dados, sistema operacional e logs) e planejar uma reconstrução controlada do ambiente caso sejam encontradas evidências de intrusão.
Medidas de mitigação imediatas e solução oficial da Fortinet
A principal medida de mitigação é clara: atualize o FortiClientEMS 7.4.4 para a versão 7.4.5 ou superior o mais rápido possível. A Fortinet corrigiu a vulnerabilidade substituindo a interpolação de strings na consulta pelo tratamento adequado de identificadores parametrizados e escapando com segurança a entrada do cabeçalho do Site.
As versões 8.0 e 7.2, assim como o FortiEMS Cloud, não exigem nenhuma ação adicional , pois não são afetadas por essa vulnerabilidade específica. Mesmo assim, é sempre recomendável revisar a exposição à internet e as configurações de acesso, já que a superfície de ataque dos consoles de gerenciamento deve ser minimizada.
Para equipes que, por motivos operacionais, não podem aplicar a correção imediatamente, alguns pesquisadores recomendam uma mitigação temporária: desativar a funcionalidade "Sites" multilocatária . Essa ação impede a execução do código vulnerável vinculado ao cabeçalho Site, reduzindo significativamente as opções de exploração.
Da mesma forma, é essencial restringir o acesso web à interface de gerenciamento do EMS apenas a redes internas confiáveis . Idealmente, o console deve ser protegido por uma VPN ou um mecanismo de acesso de confiança zero, e nunca deve ser exposto diretamente à internet, exceto em casos excepcionais e devidamente protegidos.
Além disso, é recomendável revisar e reforçar as regras do firewall e quaisquer WAFs (Web Application Firewalls) em frente ao FortiClientEMS , aplicando filtros que bloqueiem padrões típicos de injeção de SQL em cabeçalhos HTTP, especialmente no cabeçalho Site, e monitorando atentamente quaisquer solicitações de API anômalas.
Boas práticas de segurança além da aplicação de patches
Além da simples aplicação de patches e medidas de mitigação específicas, este incidente deixa claro que o gerenciamento de vulnerabilidades deve ser um processo contínuo , e não apenas uma reação pontual a um aviso do fornecedor. Organizações que dependem de plataformas de gerenciamento de endpoints e soluções de segurança de rede devem fortalecer sua estratégia em diversas frentes.
Por um lado, é essencial ter um inventário atualizado de ativos e versões , para que, quando uma CVE crítica for publicada, seja possível identificar em minutos quais sistemas são vulneráveis e priorizar sua atualização de acordo com o nível de exposição e criticidade.
Por outro lado, é aconselhável optar por testes de penetração periódicos e revisões de arquitetura que validem não apenas a robustez do próprio produto, mas também a forma como ele é implementado: segmentação de rede, separação de planos de gerenciamento, restrições de acesso, monitoramento centralizado de logs e detecção de comportamentos anômalos.
Do ponto de vista do desenvolvimento, este caso demonstra mais uma vez a importância da aplicação de práticas de desenvolvimento seguro e testes de regressão sempre que uma refatoração profunda de middleware ou componentes críticos for realizada. Melhorias de desempenho ou escalabilidade não podem ser acompanhadas por um retrocesso em mecanismos básicos como a sanitização de entrada.
Empresas especializadas em cibersegurança e desenvolvimento seguro oferecem serviços de auditoria de código, testes de penetração e consultoria, projetados especificamente para detectar essas vulnerabilidades antes que cheguem à produção. Em ambientes que combinam infraestrutura local, nuvem e dispositivos de borda, contar com especialistas externos muitas vezes faz toda a diferença.
Por fim, nos níveis de governança e negócios, é muito útil dispor de dashboards e ferramentas de business intelligence que permitam visualizar o estado das vulnerabilidades, a exposição das interfaces de gestão e o impacto potencial de uma falha crítica nos processos da organização. Essa abordagem facilita a priorização de investimentos e a justificativa de medidas preventivas que, à primeira vista, podem parecer dispendiosas, mas que evitam muitos problemas a médio prazo.
A combinação de uma falha de projeto grave, uma grande superfície de ataque e a demora usual na aplicação de patches faz do CVE-2026-21643 um exemplo clássico de por que a segurança do console de gerenciamento nunca deve ser subestimada. Qualquer organização que utilize o FortiClientEMS ou soluções similares deve considerar este incidente como um alerta para revisar sua postura de segurança, acelerar seus ciclos de atualização e fortalecer as defesas em torno de suas plataformas de gerenciamento antes que outra vulnerabilidade zero-day ou injeção de SQL a coloque em desvantagem novamente.
