Pre-Authentication SQL Injection in FortiClient EMS 7.4.4 - CVE-2026-21643
bishopfox.com | vulnerability | Critical | Actively exploited | CVE-2026-21643 | #vulnerability-research | #sql-injection | #web-security | #pre-auth | #forticlient-ems | #fortinet | #cve-2026-21643 | #multi-tenancy
Summary
Pre-auth CVE-2026-21643 exploitation: /api/v1/init_consts leaks database errors with no lockout, letting attackers extract admin credentials and endpoint data from multi-tenant FortiClient EMS 7.4.4.
- CVSS
- 9.8
- Published
- Collected
Skip to content