- Критичната уязвимост CVE-2026-21643 във FortiClientEMS 7.4.4 позволява SQL инжектиране и евентуално дистанционно изпълнение на код без удостоверяване.
- Уязвимостта е свързана с несигурната обработка на HTTP Site заглавката в middleware, която може да бъде експлоатирана чрез публичната крайна точка /api/v1/init_consts.
- Експлоатацията може да доведе до пълно компрометиране на базата данни за управление, кражба на идентификационни данни и промяна на политики, разпространявани до всички крайни точки.
- Смекчаването включва надграждане до FortiClientEMS 7.4.5 или по-нова версия, деактивиране на режима за многоклиентски потребители, ако не може да бъде актуализиран веднага, и ограничаване на достъпа до конзолата за администриране.
Сигурността на платформите за управление на крайни точки се превърна в критичен проблем за много компании, а последният ясен пример е Fortinet и неговото решение FortiClient Endpoint Management Server (EMS). През последните месеци беше открита критична уязвимост чрез SQL инжекция, засягаща много специфична версия на продукта, което предизвика значителен шум в общността за киберсигурност.
В тази статия ще разгледаме спокойно какво се случва с критичната уязвимост SQL инжекция във Fortinet , как работи уязвимостта CVE-2026-21643, какво реално въздействие има върху организациите, как се използва на практика и най-вече какви спешни и средносрочни мерки трябва да приложите, ако управлявате инфраструктури, базирани на FortiClientEMS или подобни продукти.
Контекст на уязвимостта CVE-2026-21643 във FortiClientEMS
Уязвимостта CVE-2026-21643 е класифицирана като критична , с CVSS оценка от 9.1 до 9.8 според различни източници, което я поставя практически на най-високото ниво на сериозност. Пропускът се намира във FortiClient Endpoint Management Server (EMS), платформата, която компаниите използват за внедряване и управление на FortiClient агенти на своите потребителски устройства.
По-конкретно, проблемът засяга FortiClientEMS версия 7.4.4 от клон 7.4, когато е активиран режимът за множество наематели (функционалността „Сайтове“). Версии 8.0 и 7.2, както и облачните инстанции на FortiEMS, не са засегнати от тази грешка, така че Fortinet е съсредоточил всички препоръки за смекчаване на проблемите върху среди, които все още използват версия 7.4.4 локално.
Това SQL инжектиране се случва поради неправилно неутрализиране на специални елементи в SQL изрази , класифицирани като CWE-89. На практика то позволява на неавтентичен отдалечен атакуващ да изпраща специално създадени HTTP заявки и да кара сървъра да изпълнява произволни SQL команди, което може да доведе до отдалечено изпълнение на код (RCE) с привилегиите на потребителя на базата данни.
Съветите за сигурност на Fortinet показват, че уязвимостта се крие в графичния потребителски интерфейс на FortiClientEMS , по-специално в уеб интерфейса, който администраторите използват за управление и наблюдение на крайни точки. Това означава, че всеки екземпляр с интерфейс, достъпен през интернет, се превръща в основна цел за атакуващите.
Как възниква критичното SQL инжектиране във Fortinet
Коренът на проблема е свързан с основно рефакториране на мидълуер във FortiClientEMS 7.4.4 . По време на тази редакция на кода, разработчиците промениха начина, по който приложението обработва връзките към базата данни на PostgreSQL и маршрутизирането на наемателите, като неволно въведоха грешка във файла за връзка.
В тази нова логика, сървърът директно предава HTTP заглавка Site на консултация search_path от PostgreSQLЦелта беше да се избере схемата, съответстваща на всеки клиент, въз основа на този заглавен файл, но големият проблем е, че мидълуерът не извършва правилна проверка или дезинфекция на тази стойност.
В резултат на това, атакуващият може да разбие желания формат на низа и да вмъкне свой собствен злонамерен полезен товар в SQL оператора, инжектирайки произволни команди, които базата данни ще изпълни с високите привилегии, които потребителят на услугата е конфигурирал във виртуалната машина на Fortinet.
Рискът се увеличава допълнително, защото този уязвим мидълуер се изпълнява преди каквито и да е проверки за удостоверяване . С други думи, няма нужда да влизате в системата или да имате идентификационни данни: простото изпращане на манипулирана HTTPS заявка с модифициран заглавен файл на сайта е достатъчно, за да се опитате да използвате уязвимостта.
Този модел перфектно се вписва в CVSS 3.1 сценарий на AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H , където атаката пристига през мрежа, има ниска сложност, не изисква предварителни привилегии или взаимодействие с потребителя и напълно компрометира поверителността, целостта и наличността на засегнатата система.
Вектор на атака: крайна точка /api/v1/init_consts и заглавка на сайта
Изследователи по сигурността, като екипа на Бишоп Фокс, обясниха, че най-практичният вектор на атака се намира в крайната точка. публично достъпни /api/v1/init_consts, маршрут на FortiClientEMS API, използван по време на инициализацията на интерфейса.
Атакуващите могат първо да използват тази крайна точка, за да Проверете дали е активиран режимът за много наемателиАко открият, че функционалността „Сайтове“ е активирана, те продължават с инжектирането на SQL полезни товари чрез HTTP заглавката. Site, възползвайки се от факта, че стойността се предава без почистване към изречението search_path.
Тази крайна точка има няколко недостатъка в дизайна: първо, липсват ѝ механизми за ограничаване на скоростта и специфични защити с груба сила; второ, тя директно връща съобщения за грешки, генерирани от PostgreSQL, в тялото на отговора. Това значително улеснява живота на атакуващия.
Чрез толкова експлицитно получаване на тези грешки, злонамереният участник може да извърши техники за извличане, базирани на грешки, в една заявка , без да е необходимо да прибягва до много по-бавните, базирани на време инжекции. Това позволява изброяването на чувствителни таблици, колони и данни да бъде изключително бързо.
Ако експлойтът е успешен, атакуващият постига сценарий на пълно компрометиране на базата данни за управление на крайни точки . Тъй като потребителят на базата данни работи с привилегии на суперпотребител на PostgreSQL, той може не само да измъкне информация, но и да ескалира до дистанционно изпълнение на код на основната операционна система.
Реално въздействие върху организацията и управляваните крайни точки
Въздействието на тази уязвимост далеч надхвърля обикновеното изтичане на данни. Възможността за изпълнение на произволен SQL код върху базата данни на FortiClientEMS позволява на атакуващите да крадат администраторски пароли, цифрови сертификати и да правят пълни инвентаризации на устройства, свързани към платформата.
С това ниво на достъп, злонамереният участник може да променя политиките за сигурност и да разпространява злонамерени конфигурации до всички управлявани крайни точки. Това отваря вратата към сложни сценарии, в които собствените агенти за сигурност на организацията се превръщат във вектор на атака към вътрешната мрежа.
Освен това, компрометирането на базата данни за управление засяга и поверителността на съхранените данни (напр. информация за потребители, оборудване, политики и сертификати), целостта (промяна на правила, шаблони и назначения) и наличността (възможно изтриване на данни или саботаж на административния сървър).
Тази заплаха се вписва във все по-често срещаната тенденция за атаки срещу периферни устройства и системи за управление , високо ценени от киберпрестъпниците, защото функционират като концентратори на информация и контролират големи обеми от крайни точки.
Поради всички горепосочени причини, Fortinet класифицира тази уязвимост като критична, а агенциите и фирмите за сигурност препоръчват всеки изложен екземпляр на FortiClientEMS 7.4.4 да се третира като актив с максимален риск, докато не се докаже противното.
Зона на активна експлоатация и експозиция
Въпреки че някои първоначални доклади сочеха, че не е открита активна експлоатация, изследователи от фирмата Defused потвърдиха действителни атаки, използващи CVE-2026-21643, само четири дни преди уязвимостта да бъде оповестена публично.
Данните, събрани от организации като Shadowserver, показват, че приблизително 2.000 инстанции на FortiClientEMS са били директно изложени на интернет по време на мониторинга. Съединените щати са водещи в статистиката с около 756 уязвими сървъра, следвани от Европа с над 680. Shodan също така е открила повече от 1.000 публично достъпни уеб интерфейса на FortiClientEMS, много от които вероятно не са били закърпени.
Официалният запис в системния регистър на NIST за CVE-2026-21643 подкрепя тази изключителна сериозност, показвайки вектор AV:N/AC:L/PR:N/UI:N с високо въздействие върху C, I и A. Това означава, че всеки FortiClientEMS 7.4.4 сървър с отворен уеб интерфейс може да бъде напълно компрометиран, без атакуващият да се нуждае от идентификационни данни или да убеждава потребител да кликне върху нещо.
Defused съобщи за тези експлойти на 28 март, отбелязвайки също, че въпреки това уязвимостта все още не е включена в каталога KEV (Известни експлоатирани уязвимости) на CISA или в други публични списъци с активно експлоатирани недостатъци, нещо, което обикновено се случва в тези първоначални експлоатационни прозорци.
От друга страна, Fortinet вече беше пуснала коригиращата корекция през февруари с версия 7.4.5, което ясно показва повтарящата се тенденция в киберсигурността: има значителен времеви интервал между наличността на корекцията и реалното ѝ внедряване в производствения процес, период, през който атакуващите се възползват, за да компрометират системи, които все още не са актуализирани.
Индикатори за компрометиране и признаци на атака
За администраторите, управляващи FortiClientEMS, е изключително важно да разбират уликите, оставени от потенциален опит за експлоатация. Ключовите индикатори за компрометиране (IoCs) включват следното:
Първо, те подчертават необичайно дълго време за реакция, вариращо от 5 до над 20 секунди, на крайните точки /api/v1/auth/signin o /api/v1/init_consts, както се вижда в регистрационните файлове за достъп на Apache или друг уеб сървър, който е отпред.
Това е и предупредителен знак, който трябва да се види Повтарящи се HTTP 500 отговори от един и същ IP адрес срещу крайната точка /api/v1/init_constsТози модел може да показва, че атакуващият настройва своите SQL инжекционни данни чрез проба и грешка, докато не намери такъв, който работи и не генерира грешки.
Освен това си струва да погледнете в регистрационните файлове за грешки на PostgreSQL. консултации search_path с единични кавички, точка и запетая или SQL ключови думи като SELECT, INSERT o UPDATE извън очаквания контекст. Този тип следа обикновено сочи директно към опит за манипулиране на заглавката на сайта.
Като мярка за реагиране, всеки FortiClientEMS 7.4.4 сървър, който е бил изложен на интернет без подходящи актуализации, трябва да се третира като потенциално компрометиран . Това включва изолирането му от мрежата, извършване на подробен криминалистичен анализ (база данни, операционна система и лог файлове) и планиране на контролирана реконструкция на средата, ако бъдат открити доказателства за проникване.
Незабавно смекчаване на проблема и официално решение от Fortinet
Основната мярка за смекчаване е ясна: актуализиране на FortiClientEMS 7.4.4 до версия 7.4.5 или по-висока възможно най-скоро. Fortinet поправи уязвимостта, като замени интерполацията на низове в заявката с правилно обработване на параметризирани идентификатори и сигурно екраниране на входа от заглавката на сайта.
Версии 8.0 и 7.2, както и FortiEMS Cloud, не изискват допълнителни действия , тъй като не са засегнати от тази специфична уязвимост. Въпреки това е добра идея да прегледате конфигурациите си за достъп до интернет и достъп, тъй като повърхността за атака на конзолите за управление винаги трябва да бъде сведена до минимум.
За екипи, които поради оперативни причини не могат да приложат корекцията незабавно, някои изследователи препоръчват временно смекчаване: деактивиране на функционалността „Sites“ за многоклиентски системи . Това действие предотвратява изпълнението на уязвимия кодов път, свързан със заглавката на Site, като значително намалява опциите за експлоатация.
По подобен начин е важно да се ограничи уеб достъпът до интерфейса за управление на EMS само до доверени вътрешни мрежи . В идеалния случай конзолата трябва да бъде поставена зад VPN или механизъм за достъп с нулево доверие и никога да не се оставя директно изложена на интернет, освен в много изключителни и правилно защитени случаи.
Освен това е препоръчително да се прегледат и засилят правилата на защитната стена и всички WAF-ове пред FortiClientEMS , като се прилагат филтри, които блокират типичните модели на SQL инжектиране в HTTP заглавките, особено в заглавката на сайта, и се следи отблизо всички аномални API заявки.
Добри практики за сигурност след корекцията
Освен простото прилагане на корекции и специфични смекчаващи мерки, този инцидент ясно показва, че управлението на уязвимостите трябва да бъде непрекъснат процес , а не просто еднократна реакция на предупреждение от доставчик. Организациите, които разчитат на платформи за управление на крайни точки и решения за мрежова сигурност, трябва да засилят стратегията си на няколко фронта.
От една страна, е важно да има актуален списък с активи и версии , така че когато се публикува критична CVE, да е възможно да се идентифицират за минути кои системи са уязвими и да се приоритизира тяхното актуализиране според нивото на експозиция и критичност.
От друга страна, препоръчително е да се избират периодични тестове за проникване и прегледи на архитектурата , които валидират не само надеждността на самия продукт, но и начина, по който е внедрен: сегментиране на мрежата, разделяне на равнините на управление, ограничения на достъпа, централизирано наблюдение на лог файловете и откриване на аномално поведение.
От гледна точка на разработката, този случай отново демонстрира важността на прилагането на практики за сигурна разработка и регресионно тестване, когато се извършва задълбочено рефакториране на мидълуер или критични компоненти. Подобренията в производителността или мащабируемостта не могат да бъдат съпроводени с крачка назад в такива основни механизми като дезинфекция на входните данни.
Компаниите, специализирани в киберсигурността и сигурното разработване, предлагат одит на код, тестове за проникване и консултантски услуги, специално разработени за откриване на тези уязвимости, преди те да достигнат до производствената среда. В среди, които комбинират локална инфраструктура, облак и периферни устройства, разчитането на външни експерти често е от решаващо значение.
Накрая, на ниво управление и бизнес е много полезно да има табла за управление и бизнес разузнаване , които позволяват визуализация на състоянието на уязвимостите, експозицията на управленските интерфейси и потенциалното въздействие на критична повреда върху процесите на организацията. Този подход улеснява приоритизирането на инвестициите и обосноваването на превантивни мерки, които на пръв поглед може да изглеждат скъпи, но които спестяват много проблеми в средносрочен план.
Комбинацията от сериозен недостатък в дизайна, голяма повърхност за атака и обичайното забавяне при инсталирането на корекции прави CVE-2026-21643 учебник-случаен пример за това защо сигурността на конзолата за управление никога не бива да се подценява. Всяка организация, използваща FortiClientEMS или подобни решения, трябва да приеме този инцидент като сигнал за събуждане, за да преразгледа своята система за сигурност, да ускори циклите си на актуализации и да засили защитата около своите платформи за управление, преди друга zero-day уязвимост или SQL инжекция да ги постави отново в неизгодно положение.
