CVE-2026-21643 – Cette faille critique dans FortiClient EMS est exploitée !

Actu Cybersécurité

CVE-2026-21643 – Cette faille critique dans FortiClient EMS est exploitée !

D’après Defused, les cybercriminels exploitent activement une faille de sécurité critique située dans la solution FortiClient EMS de Fortinet. Quels sont les risques ? Comment se protéger ? Voici l’essentiel à savoir.

Par l’intermédiaire de ses patchs de sécurité de février 2026, Fortinet a corrigé 8 failles de sécurité dans ses produits. Parmi elles, il y a la CVE-2026-21643, une vulnérabilité critique associée à un score CVSS de 9.8 sur 10.

Cette vulnérabilité fait actuellement l’objet d’une alerte de la part de Defused, une société spécialisée dans la threat intelligence. “La vulnérabilité Fortinet Forticlient EMS CVE-2026-21643 – actuellement répertoriée comme n’ayant pas fait l’objet d’exploitation sur les listes de la CISA et d’autres listes de vulnérabilités connues pour avoir été exploitées (KEV) – a déjà fait l’objet d’une première exploitation il y a quatre jours, selon nos données.”, précise un post sur X.

Aujourd’hui encore, il y aurait plus de 2 000 instances FortiClient EMS exposées sur Internet, d’après l’analyse de The ShadowServer.

La vulnérabilité CVE-2026-21643

La CVE-2026-21643 est une faille de sécurité de type injection SQL exploitable à distance par un attaquant non authentifié. Cette phrase permet de comprendre à elle seule pourquoi cette vulnérabilité attire les pirates informatiques. Surtout, en l’exploitant, un attaquant peut exécuter du code arbitraire ou des commandes sur la machine vulnérable simplement via une requête HTTP envoyée sur l’interface FortiClient EMS GUI.

Étant donné qu’il y avait des instances exposées sur Internet, ce type de vulnérabilité est une aubaine pour les pirates puisqu’ils peuvent mettre un pied sur l’infrastructure de différentes organisations. Cet accès peut ensuite être revendu par un Initial Access Broker ou directement exploité pour déployer un logiciel malveillant, comme un ransomware.

La seule et unique version de FortiClient EMS impactée est la version 7.4.4. Autrement dit, les versions des branches 8.0 et 7.2 ne sont pas affectées. Pour se protéger, les entreprises sont invitées à installer la version 7.4.5 ou une version supérieure. Ces informations sont précisées dans le bulletin de sécurité publié initialement par Fortinet.

Si vous utilisez ce produit et que le nécessaire n’a pas encore été fait, il est temps de passer à l’action. Il va être intéressant de voir si la CISA met à jour son catalogue KEV suite à ce signalement effectué par Defused.

Source

SOURCE