
CVE-2026-21643

حقن SQL غير مصادَق عليه في FortiClientEMS 7.4.4
إمكانية تنفيذ أوامر عن بُعد عبر طلبات HTTP مصممة بعناية إلى واجهة الإدارة الرسومية
CVE-2026-21643 هي ثغرة حرجة من نوع حقن SQL (CWE-89) تؤثر على Fortinet FortiClient Endpoint Management Server (FortiClientEMS) الإصدار 7.4.4 فقط.
يمكن لمهاجم عن بُعد غير مصادَق عليه إرسال طلبات HTTP مصممة بعناية إلى واجهة الإدارة المستندة إلى الويب (GUI) وتنفيذ أوامر SQL غير مصرح بها. قد يؤدي ذلك إلى اختراق كامل للنظام، بما في ذلك تنفيذ أكواد عشوائية على الخادم.
الخطر الرئيسي: الثغرة قبل المصادقة، مما يجعل أي نسخة FortiClientEMS معرّضة للإنترنت أو يمكن الوصول إليها هدفًا عالي القيمة.
Site في بيئات متعددة المستأجرين ونقاط نهاية مثل /api/v1/init_consts)إجراء عاجل موصى به:
Site أو أنماط حقن SQL القائمة على الأخطاء).نشرة Fortinet الرسمية:
https://fortiguard.fortinet.com/psirt/FG-IR-25-1142
Site).ملاحظة: أُدخل هذا الخلل أثناء إعادة هيكلة البرمجيات الوسيطة في 7.4.4 المتعلقة بدعم تعدد المستأجرين وتم تصحيحه بصمت في 7.4.5.
تتم صيانة هذا المستودع لأغراض الأمن الدفاعي والتوعية والمعلومات فقط. ارجع دائمًا إلى نشرة Fortinet الرسمية للحصول على الإرشادات الأكثر دقة وتحديثًا.
لا تتضمن هذه الصفحة أي استغلالات عامة.
⭐ امنح هذا المستودع نجمة إذا ساعدك في البقاء آمنًا!
🛠️ نرحب بالمساهمات والتصحيحات أو مؤشرات الاختراق (IOCs) الإضافية عبر طلبات السحب (Pull Requests).
آخر تحديث: مارس 2026
| المنتج | الإصدار | الحالة | الإصلاح في |
|---|
| FortiClientEMS | 7.4.4 | متأثر | الترقية إلى 7.4.5+ |
| FortiClientEMS | 7.4.x | فقط 7.4.4 | 7.4.5 أو أحدث |
| FortiClientEMS | 7.2.x | غير متأثر | - |
| FortiClientEMS | 8.0.x | غير متأثر | - |
| FortiClientEMS Cloud | الكل | غير متأثر | - |