
CVE-2026-21643

Unauthentifizierte SQL-Injection in FortiClientEMS 7.4.4
Potenzielle Remote-Codeausführung durch präparierte HTTP-Anfragen an die Admin-GUI
CVE-2026-21643 ist eine kritische SQL-Injection-Schwachstelle (CWE-89), die Fortinet FortiClient Endpoint Management Server (FortiClientEMS) nur in Version 7.4.4 betrifft.
Ein nicht authentifizierter entfernter Angreifer kann speziell präparierte HTTP-Anfragen an die webbasierte Verwaltungsoberfläche (GUI) senden und unbefugte SQL-Befehle ausführen. Dies kann zu einer vollständigen Systemkompromittierung führen, einschließlich beliebiger Codeausführung auf dem Server.
Hauptrisiko: Die Schwachstelle ist ohne Authentifizierung ausnutzbar, wodurch jede über das Internet exponierte oder erreichbare FortiClientEMS-Instanz ein hochwertiges Ziel darstellt.
SQL Injection)Site-Headers in Multi-Tenant-Umgebungen und Endpunkten wie /api/v1/init_consts)Dringendes Handeln empfohlen:
Site-Headers oder fehlerbasierter SQLi-Muster).Offizielles Fortinet-Advisory:
https://fortiguard.fortinet.com/psirt/FG-IR-25-1142
Site-Header-Behandlung stärker exponiert).Hinweis: Der Fehler wurde während einer Middleware-Refaktorierung in 7.4.4 im Zusammenhang mit der Multi-Tenant-Unterstützung eingeführt und in 7.4.5 stillschweigend behoben.
Dieses Repository dient ausschließlich defensiven Sicherheits-, Sensibilisierungs- und Informationszwecken. Beziehen Sie sich stets auf das offizielle Fortinet-Advisory, um die genauesten und aktuellsten Anweisungen zu erhalten.
Hier sind keine öffentlichen Exploits enthalten.
⭐ Gib diesem Repo einen Stern, wenn es dir geholfen hat, sicher zu bleiben!
🛠️ Beiträge, Korrekturen oder zusätzliche IOCs sind über Pull Requests willkommen.
Zuletzt aktualisiert: März 2026
| Produkt | Version | Status | Behoben in |
|---|
| FortiClientEMS | 7.4.4 | Betroffen | Upgrade auf 7.4.5+ |
| FortiClientEMS | 7.4.x | Nur 7.4.4 | 7.4.5 oder später |
| FortiClientEMS | 7.2.x | Nicht betroffen | - |
| FortiClientEMS | 8.0.x | Nicht betroffen | - |
| FortiClientEMS Cloud | Alle | Nicht betroffen | - |