
CVE-2026-21643

FortiClientEMS 7.4.4 में बिना प्रमाणीकरण के SQL Injection
एडमिन GUI पर भेजे गए विशेष रूप से तैयार HTTP अनुरोधों के माध्यम से संभावित Remote Code Execution
CVE-2026-21643 केवल Fortinet FortiClient Endpoint Management Server (FortiClientEMS) संस्करण 7.4.4 को प्रभावित करने वाली एक गंभीर SQL injection भेद्यता (CWE-89) है।
एक बिना प्रमाणीकरण वाला दूरस्थ हमलावर वेब-आधारित प्रशासनिक इंटरफ़ेस (GUI) पर विशेष रूप से तैयार HTTP अनुरोध भेज सकता है और अनधिकृत SQL कमांड निष्पादित कर सकता है। इससे सर्वर पर मनमाना कोड निष्पादन सहित पूर्ण सिस्टम से समझौता हो सकता है।
मुख्य जोखिम: यह भेद्यता प्रमाणीकरण-पूर्व (pre-authentication) है, जिससे इंटरनेट पर उपलब्ध या पहुंच योग्य कोई भी FortiClientEMS इंस्टेंस एक उच्च-मूल्य वाला लक्ष्य बन जाता है।
SQL Injection)Site हेडर और /api/v1/init_consts जैसे एंडपॉइंट शामिल हैं)तत्काल कार्रवाई की अनुशंसा:
Site हेडर या error-based SQLi पैटर्न शामिल)।आधिकारिक Fortinet सलाह:
https://fortiguard.fortinet.com/psirt/FG-IR-25-1142
Site हेडर हैंडलिंग के कारण इन पर जोखिम अधिक है)।नोट: यह दोष 7.4.4 में multi-tenancy समर्थन से संबंधित मिडलवेयर रिफैक्टरिंग के दौरान शामिल किया गया था और इसे 7.4.5 में चुपचाप पैच कर दिया गया।
यह रिपॉज़िटरी केवल रक्षात्मक सुरक्षा, जागरूकता और सूचनात्मक उद्देश्यों के लिए बनाए रखी गई है। सबसे सटीक और अद्यतित मार्गदर्शन के लिए हमेशा आधिकारिक Fortinet सलाह का संदर्भ लें।
यहाँ कोई सार्वजनिक एक्सप्लॉइट शामिल नहीं हैं।
⭐ यदि इससे आपको सुरक्षित रहने में मदद मिली तो इस रिपॉज़िटरी को Star करें!
🛠️ Pull Requests के माध्यम से योगदान, सुधार या अतिरिक्त IOC का स्वागत है।
अंतिम अपडेट: मार्च 2026
| उत्पाद | संस्करण | स्थिति | समाधान संस्करण |
|---|
| FortiClientEMS | 7.4.4 | प्रभावित | 7.4.5+ में अपग्रेड करें |
| FortiClientEMS | 7.4.x | केवल 7.4.4 | 7.4.5 या बाद का |
| FortiClientEMS | 7.2.x | प्रभावित नहीं | - |
| FortiClientEMS | 8.0.x | प्रभावित नहीं | - |
| FortiClientEMS Cloud | सभी | प्रभावित नहीं | - |