Phying News
Curated security research, vulnerabilities, advisories and tools for practitioners.

Pre-Authentication SQL Injection in FortiClient EMS 7.4.4 - CVE-2026-21643

bishopfox.com | vulnerability | Critical | Actively exploited | CVE-2026-21643 | #vulnerability-research | #sql-injection | #web-security | #pre-auth | #forticlient-ems | #fortinet | #cve-2026-21643 | #multi-tenancy

Summary

Pre-auth CVE-2026-21643 exploitation: /api/v1/init_consts leaks database errors with no lockout, letting attackers extract admin credentials and endpoint data from multi-tenant FortiClient EMS 7.4.4.
CVSS
9.8
Published
Collected

original ↗

Related coverage

back