
CVE-2026-21643

Неаутентифицированная SQL-инъекция в FortiClientEMS 7.4.4
Потенциальное удалённое выполнение кода с помощью специально сформированных HTTP-запросов к административному веб-интерфейсу
CVE-2026-21643 — это критическая уязвимость SQL-инъекции (CWE-89), затрагивающая Fortinet FortiClient Endpoint Management Server (FortiClientEMS) только версии 7.4.4.
Неаутентифицированный удалённый злоумышленник может отправлять специально сформированные HTTP-запросы к веб-административному интерфейсу (GUI) и выполнять несанкционированные SQL-команды. Это может привести к полной компрометации системы, включая произвольное выполнение кода на сервере.
Ключевой риск: уязвимость находится до аутентификации, что делает любой доступный из интернета или достижимый экземпляр FortiClientEMS ценной целью.

SQL Injection)Site в мультитенантных конфигурациях и конечные точки, такие как /api/v1/init_consts)| Продукт | Версия | Статус | Исправлено в |
|---|---|---|---|
| FortiClientEMS | 7.4.4 | Затронута | Обновитесь до 7.4.5+ |
| FortiClientEMS | 7.4.x | Только 7.4.4 | 7.4.5 или новее |
| FortiClientEMS | 7.2.x | Не затронута | - |
| FortiClientEMS | 8.0.x | Не затронута | - |
| FortiClientEMS Cloud | Все | Не затронута | - |
Настоятельно рекомендуется незамедлительное действие:
Site или паттернами error-based SQLi).Официальное уведомление Fortinet:
https://fortiguard.fortinet.com/psirt/FG-IR-25-1142
Site).Примечание: Уязвимость была внесена в ходе рефакторинга промежуточного программного обеспечения в 7.4.4, связанного с поддержкой мультитенантности, и была незаметно исправлена в 7.4.5.
Этот репозиторий поддерживается исключительно в целях защитной безопасности, повышения осведомлённости и предоставления информации. Всегда обращайтесь к официальному уведомлению Fortinet за наиболее точными и актуальными рекомендациями.
Никакие публичные эксплойты сюда не включены.
⭐ Поставьте звёздочку этому репозиторию, если он помог вам оставаться в безопасности!
🛠️ Приветствуются вклады, исправления или дополнительные IOC через Pull Requests.
Последнее обновление: март 2026