Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
La comunidad de seguridad está en alerta tras confirmarse la explotación activa de una vulnerabilidad crítica en la plataforma de gestión de endpoints de Fortinet, FortiClient EMS. Identificada como CVE-2026-21643, se trata de una inyección SQL que, en sistemas sin parchear, permite a actores maliciosos ejecutar comandos o código de forma remota con un nivel de complejidad bajo.
Investigadores de la firma de inteligencia Defused alertaron públicamente sobre los primeros intentos de explotación, explicando que los atacantes introducen instrucciones SQL maliciosas dentro de la cabecera "Site" de peticiones HTTP dirigidas a la interfaz web de FortiClient EMS. Puedes ver su advertencia directamente en su comunicado público en línea aquí. Este vector es particularmente peligroso porque no requiere autenticación previa para intentar explotar la falla.

Fortinet detectó internamente el fallo y lo atribuyó a una versión concreta del producto: las instalaciones con FortiClient EMS 7.4.4 son las afectadas. La mitigación técnica recomendada por el propio fabricante es actualizar a la versión 7.4.5 o superior; la nota oficial de seguridad está disponible en el portal de FortiGuard de Fortinet. Mientras tanto, algunos reportes periodísticos intentaron confirmar con la compañía las explotaciones observadas, sin que en todos los casos hubiera respuesta inmediata.
El alcance potencial del problema aumenta por la exposición en Internet de muchos servidores EMS. El grupo de vigilancia Shadowserver rastrea más de 2.000 instancias de FortiClient EMS con la interfaz web accesible desde Internet, repartidas en buena parte entre Estados Unidos y Europa; su panel de seguimiento público se encuentra aquí. Un rastreo adicional con Shodan devuelve cientos o miles de instancias identificables públicamente, lo que facilita el trabajo de actores que buscan objetivos vulnerables (búsqueda en Shodan).
Este episodio encaja en un patrón conocido: las debilidades en productos de Fortinet han sido objetivo habitual de campañas de ransomware y de operaciones de espionaje, a menudo explotadas con mucha rapidez. La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha marcado previamente vulnerabilidades de Fortinet como explotadas en la práctica y ha ordenado parches urgentes para entornos federales en ocasiones anteriores; puedes consultar el catálogo de vulnerabilidades conocidas por CISA en este enlace, y búsquedas históricas sobre fallos relacionados con FortiClient EMS en particular aquí.

Si administras FortiClient EMS, la recomendación no es solo teórica: actúa de inmediato. Primero, realiza la actualización a la versión segura (7.4.5 o superior) tan pronto como sea posible. En paralelo, si no puedes parchear de forma inmediata, limita el acceso a la interfaz de gestión: bloquea el tráfico directo desde Internet, fuerza el acceso por VPN o por listas de control de acceso que permitan únicamente IPs de administración confiables, y considera interponer un WAF o reglas de inspección en el perímetro que filtren peticiones sospechosas a la cabecera HTTP que usa el exploit.
Además del parche y la contención del acceso, conviene poner en marcha labores de detección y respuesta: revisa los registros de la interfaz web y del servidor para buscar peticiones anómalas que incluyan datos en la cabecera "Site", busca actividad inusual en bases de datos o en procesos del servidor EMS, y amplía la monitorización con EDR/IDS para detectar ejecución de comandos no autorizados. Si hay indicios de compromiso, aísla la instancia, realiza análisis forense y restablece sistemas desde copias limpias; no olvides cambiar credenciales administrativas y rotar credenciales de servicios expuestos.
Por último, ten en cuenta que la rapidez es clave. Las vulnerabilidades de gestión, por su naturaleza, permiten movimientos laterales rápidos dentro de redes corporativas y facilitan la entrega de cargas dañinas como ransomware. Si tu organización emplea FortiClient EMS, trata esta alerta como prioritaria y coordina parche, restricciones de acceso y actividades de detección sin demora. Para información técnica y actualizaciones oficiales consulta la ficha del CVE en el NVD aquí, el aviso público de Fortinet en FortiGuard aquí y los reportes de seguimiento de exposiciones en Shadowserver y Shodan mencionados más arriba.
Relacionadas
Mas noticias del mismo tema.

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...