Kritična SQL injekcija u Fortinet FortiClientEMS-u: Analiza i ublažavanje

Posljednje ažuriranje: 4 April 2026
  • Kritična ranjivost CVE-2026-21643 u FortiClientEMS 7.4.4 omogućava SQL injekciju i moguće udaljeno izvršavanje koda bez autentifikacije.
  • Ranjivost je povezana s nesigurnim rukovanjem HTTP Site zaglavljem u middlewareu, što se može iskoristiti putem javne krajnje tačke /api/v1/init_consts.
  • Eksploatacija može rezultirati potpunim kompromitovanjem baze podataka za upravljanje, krađom akreditiva i modifikacijom politika distribuiranih svim krajnjim tačkama.
  • Ublažavanje uključuje nadogradnju na FortiClientEMS 7.4.5 ili noviju verziju, onemogućavanje višekorisničkog načina rada ako se ne može odmah ažurirati i ograničavanje pristupa administratorskoj konzoli.

Kritična ranjivost SQL injekcije u Fortinetu

Sigurnost platformi za upravljanje krajnjim tačkama postala je kritično pitanje za mnoge kompanije, a najnoviji jasan primjer je Fortinet i njegovo rješenje FortiClient Endpoint Management Server (EMS). Posljednjih mjeseci otkrivena je kritična ranjivost SQL injekcije koja utiče na vrlo specifičnu verziju proizvoda, što je izazvalo značajnu pažnju u zajednici za sajber sigurnost.

U ovom članku ćemo smireno analizirati šta se dešava sa kritičnom ranjivošću SQL injekcije u Fortinetu , kako funkcioniše ranjivost CVE-2026-21643, kakav stvarni uticaj ima na organizacije, kako se iskorištava u praksi i, prije svega, koje hitne i srednjoročne mjere biste trebali implementirati ako upravljate infrastrukturama zasnovanim na FortiClientEMS-u ili sličnim proizvodima.

Kontekst ranjivosti CVE-2026-21643 u FortiClientEMS-u

Ranjivost CVE-2026-21643 klasificirana je kao kritična , s CVSS ocjenom u rasponu od 9.1 do 9.8 prema različitim izvorima, što je praktično stavlja na najviši nivo ozbiljnosti. Ranjivost se nalazi u FortiClient Endpoint Management Serveru (EMS), platformi koju kompanije koriste za implementaciju i upravljanje FortiClient agentima na svojim korisničkim uređajima.

Konkretno, problem utiče na FortiClientEMS verziju 7.4.4 grane 7.4 kada je omogućen višenamjenski način rada (funkcionalnost "Sites"). Verzije 8.0 i 7.2, kao i instance FortiEMS Clouda, nisu pogođene ovom greškom, tako da je Fortinet usmjerio sve preporuke za ublažavanje na okruženja koja još uvijek koriste verziju 7.4.4 lokalno.

Do ove SQL injekcije dolazi zbog nepravilne neutralizacije posebnih elemenata u SQL naredbama , klasifikovanih pod CWE-89. U praksi, to omogućava neautentificiranom udaljenom napadaču da šalje posebno kreirane HTTP zahtjeve i uzrokuje da server izvršava proizvoljne SQL naredbe, što može rezultirati udaljenim izvršavanjem koda (RCE) s privilegijama korisnika baze podataka.

Fortinet-ova sigurnosna upozorenja ukazuju na to da ranjivost leži u FortiClientEMS GUI komponenti , tačnije u web interfejsu koji administratori koriste za upravljanje i praćenje krajnjih tačaka. To znači da svaka instanca sa interfejsom dostupnim putem interneta postaje glavna meta za napadače.

Kako kritična SQL injekcija nastaje u Fortinetu

Korijen problema povezan je s velikim refaktoriranjem middlewarea u FortiClientEMS 7.4.4 . Tokom ove revizije koda, programeri su promijenili način na koji aplikacija obrađuje veze s PostgreSQL bazom podataka i usmjeravanjem zakupaca, nenamjerno uvodeći grešku u datoteku za povezivanje.

U ovoj novoj logici, server direktno prosljeđuje HTTP zaglavlje Site na konsultacije search_path od PostgreSQLCilj je bio odabrati shemu koja odgovara svakom zakupcu na osnovu ovog zaglavlja, ali veliki problem je što middleware ne vrši pravilnu validaciju ili sanitizaciju te vrijednosti.

Kao rezultat toga, napadač može razbiti željeni format stringa i ubaciti vlastiti zlonamjerni korisni teret u SQL izraz, ubrizgavajući proizvoljne naredbe koje će baza podataka izvršavati s visokim privilegijama koje je korisnik servisa konfigurirao unutar Fortinet virtualne mašine.

  Aplikacije koje najviše troše bateriju na Androidu i kako ih optimizirati

Rizik je dodatno povećan jer se ovaj ranjivi middleware izvršava prije bilo kakvih provjera autentifikacije . Drugim riječima, nema potrebe za prijavom ili posjedovanjem vjerodajnica: jednostavno slanje manipuliranog HTTPS zahtjeva s modificiranim zaglavljem web-mjesta dovoljno je za pokušaj iskorištavanja ranjivosti.

Ovaj obrazac savršeno odgovara CVSS 3.1 scenariju AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H , gdje napad dolazi putem mreže, ima nisku složenost, ne zahtijeva prethodne privilegije ili interakciju korisnika i potpuno ugrožava povjerljivost, integritet i dostupnost pogođenog sistema.

Vektor napada: krajnja tačka /api/v1/init_consts i zaglavlje sajta

Istraživači sigurnosti, poput tima Bishop Foxa, objasnili su da se najpraktičniji vektor napada nalazi na krajnjoj tački. javno dostupno /api/v1/init_consts, FortiClientEMS API ruta koja se koristi tokom inicijalizacije interfejsa.

Napadači mogu prvo koristiti ovu krajnju tačku da Provjerite je li omogućen način rada za više zakupacaAko otkriju da je funkcionalnost Sites omogućena, nastavljaju s ubrizgavanjem SQL podataka putem HTTP zaglavlja. Site, koristeći činjenicu da se vrijednost prenosi bez čišćenja u rečenicu search_path.

Ova krajnja tačka ima nekoliko nedostataka u dizajnu: prvo, nedostaju joj mehanizmi za ograničavanje brzine i specifična odbrana grubom silom; drugo, direktno vraća poruke o greškama koje generiše PostgreSQL u tijelu odgovora. Ovo znatno olakšava život napadaču.

Primanjem ovih grešaka tako eksplicitno, zlonamjerni akter može izvršiti tehnike ekstrakcije zasnovane na greškama u jednom zahtjevu , bez potrebe za pribjegavanjem mnogo sporijim, vremenski zasnovanim injekcijama. Ovo omogućava izuzetno brzo nabrajanje osjetljivih tabela, kolona i podataka.

Ako je iskorištavanje uspješno, napadač postiže scenario potpune kompromitacije baze podataka za upravljanje krajnjim tačkama . Budući da korisnik baze podataka radi s privilegijama superkorisnika PostgreSQL-a, ne samo da može eksfiltrirati informacije, već i eskalirati do udaljenog izvršavanja koda na osnovnom operativnom sistemu.

Pravi uticaj na organizaciju i upravljane krajnje tačke

Utjecaj ove ranjivosti daleko prevazilazi jednostavno curenje podataka. Mogućnost izvršavanja proizvoljnog SQL-a na bazi podataka FortiClientEMS omogućava napadačima da ukradu administratorske lozinke, digitalne certifikate i kompletiraju inventare uređaja povezanih na platformu.

S tim nivoom pristupa, napadač može mijenjati sigurnosne politike i distribuirati zlonamjerne konfiguracije svim upravljanim krajnjim tačkama. To otvara vrata složenim scenarijima u kojima vlastiti sigurnosni agenti organizacije postaju vektor napada na internu mrežu.

Nadalje, kompromitovanje baze podataka za upravljanje također utiče na povjerljivost pohranjenih podataka (npr. informacije o korisnicima, opremi, politikama i certifikatima), integritet (izmjena pravila, predložaka i dodjela) i dostupnost (moguće brisanje podataka ili sabotaža administrativnog servera).

Ova prijetnja se uklapa u sve češći trend napada na rubne uređaje i sisteme upravljanja , koje sajber kriminalci visoko cijene jer funkcionišu kao koncentratori informacija i kontrolišu velike količine krajnjih tačaka.

Zbog svih navedenih razloga, Fortinet je ovu ranjivost klasifikovao kao kritičnu, a sigurnosne agencije i firme preporučuju da se svaka izložena instanca FortiClientEMS 7.4.4 tretira kao maksimalno rizična imovina dok se ne dokaže suprotno.

Područje aktivne eksploatacije i izloženosti

Iako su neki početni izvještaji ukazivali na to da nije otkrivena aktivna eksploatacija, istraživači iz firme Defused potvrdili su stvarne napade koji koriste CVE-2026-21643 samo četiri dana prije nego što je ranjivost objavljena.

  Kako oživjeti svoj stari pametni sat pomoću AsteroidOS-a

Podaci koje su prikupile organizacije poput Shadowservera pokazuju da je otprilike 2.000 instanci FortiClientEMS-a bilo direktno izloženo internetu u vrijeme praćenja. Sjedinjene Američke Države su predvodile statistiku sa oko 756 ranjivih servera, a slijedi ih Evropa sa preko 680. Shodan je također otkrio više od 1.000 javno dostupnih web interfejsa FortiClientEMS-a, od kojih mnogi vjerovatno nisu imali zakrpe.

Službeni unos u NIST registru za CVE-2026-21643 podržava ovu ekstremnu ozbiljnost, pokazujući AV:N/AC:L/PR:N/UI:N vektor sa visokim uticajem na C, I i A. To implicira da bilo koji FortiClientEMS 7.4.4 server sa otvorenim web interfejsom može biti potpuno kompromitovan bez potrebe za akreditivima napadača ili potrebe da uvjeri bilo kojeg korisnika da klikne na bilo šta.

Defused je prijavio ove propuste 28. marta, također napominjući da, uprkos tome, ranjivost još uvijek nije navedena u CISA-inom KEV (Poznate iskorištene ranjivosti) katalogu ili drugim javnim listama aktivno iskorištenih propusta, što se obično dešava u ovim početnim prozorima eksploatacije.

S druge strane, Fortinet je već u februaru objavio ispravnu zakrpu s verzijom 7.4.5, što jasno pokazuje ponavljajući obrazac u sajber sigurnosti: postoji značajan vremenski jaz između dostupnosti zakrpe i njene stvarne implementacije u produkciji, period tokom kojeg napadači iskorištavaju prednost da ugroze sisteme koji još uvijek nisu ažurirani.

Indikatori kompromitacije i znakovi napada

Za administratore koji upravljaju FortiClientEMS-om, ključno je razumjeti tragove koje ostavlja potencijalni pokušaj iskorištavanja. Ključni indikatori kompromitacije (IoC) uključuju sljedeće:

Prvo, oni ističu neuobičajeno dugo vrijeme odziva, u rasponu od 5 do preko 20 sekundi, na krajnjim tačkama /api/v1/auth/signin o /api/v1/init_consts, kao što se vidi u zapisnicima pristupa Apachea ili drugog web servera koji se nalazi ispred.

To je ujedno i znak upozorenja koji treba vidjeti Ponovljeni HTTP 500 odgovori sa iste IP adrese prema krajnjoj tački /api/v1/init_constsOvaj obrazac može ukazivati ​​na to da napadač fino podešava svoje SQL injekcijske podatke metodom pokušaja i pogrešaka dok ne pronađe onaj koji radi i ne generira greške.

Osim toga, vrijedi pogledati zapise o greškama PostgreSQL-a. upita search_path s jednostrukim navodnicima, tačka-zarezom ili SQL ključnim riječima como SELECT, INSERT o UPDATE izvan očekivanog konteksta. Ova vrsta traga obično direktno ukazuje na pokušaj manipulacije zaglavljem stranice.

Kao mjeru odgovora, svaki FortiClientEMS 7.4.4 server koji je bio izložen internetu bez odgovarajućih ažuriranja treba tretirati kao potencijalno kompromitovan . To uključuje izolaciju od mreže, provođenje detaljne forenzičke analize (baza podataka, operativni sistem i logovi) i planiranje kontrolirane rekonstrukcije okruženja ako se pronađu dokazi o upadu.

Trenutno ublažavanje i zvanično rješenje od Fortineta

Primarna mjera ublažavanja je jasna: ažuriranje FortiClientEMS 7.4.4 na verziju 7.4.5 ili noviju što je prije moguće. Fortinet je ispravio ranjivost zamjenom interpolacije stringova u upitu pravilnim rukovanjem parametriziranim identifikatorima i sigurnim izbjegavanjem unosa iz zaglavlja web-mjesta.

Verzije 8.0 i 7.2, kao i FortiEMS Cloud, ne zahtijevaju dodatne radnje jer nisu pogođene ovom specifičnom ranjivošću. Uprkos tome, i dalje je dobra ideja pregledati vašu izloženost internetu i konfiguracije pristupa, jer bi površina napada na upravljačke konzole uvijek trebala biti minimizirana.

Za timove koji, zbog operativnih razloga, ne mogu odmah primijeniti zakrpu, neki istraživači preporučuju privremeno ublažavanje: onemogućavanje funkcionalnosti "Sites" za više zakupaca . Ova radnja sprječava izvršavanje ranjive kodne putanje povezane sa zaglavljem Site, značajno smanjujući opcije koje se mogu iskoristiti.

  Kako besplatno upravljati računarom s mobilnog telefona: Potpuni vodič za alate i metode

Slično tome, bitno je ograničiti web pristup EMS upravljačkom interfejsu samo na pouzdane interne mreže . Idealno bi bilo da konzola bude smještena iza VPN-a ili mehanizma pristupa s nultom pouzdanošću i da nikada ne bude direktno izložena internetu, osim u vrlo izuzetnim i pravilno osiguranim slučajevima.

Osim toga, preporučljivo je pregledati i ojačati pravila zaštitnog zida i sve WAF-ove ispred FortiClientEMS-a , primjenjujući filtere koji blokiraju tipične obrasce SQL injekcije u HTTP zaglavljima, posebno u zaglavlju Site, i pažljivo prateći sve anomalne API zahtjeve.

Dobre sigurnosne prakse i nakon zakrpe

Pored pukog primjenjivanja zakrpa i specifičnih mjera ublažavanja, ovaj incident jasno pokazuje da upravljanje ranjivostima mora biti kontinuirani proces , a ne samo jednokratna reakcija na savjet dobavljača. Organizacije koje se oslanjaju na platforme za upravljanje krajnjim tačkama i rješenja za mrežnu sigurnost trebale bi ojačati svoju strategiju na nekoliko frontova.

S jedne strane, bitno je imati ažuriran inventar resursa i verzija , tako da kada se objavi kritični CVE, bude moguće za nekoliko minuta identificirati koji su sistemi ranjivi i odrediti prioritet njihovog ažuriranja u skladu s nivoom izloženosti i kritičnosti.

S druge strane, preporučljivo je odlučiti se za periodične testove penetracije i preglede arhitekture koji potvrđuju ne samo robusnost samog proizvoda, već i način na koji je implementiran: segmentaciju mreže, odvajanje upravljačkih ravni, ograničenja pristupa, centralizirano praćenje logova i otkrivanje anomalnog ponašanja.

Iz perspektive razvoja, ovaj slučaj ponovo pokazuje važnost primjene sigurnih razvojnih praksi i regresijskog testiranja kad god se vrši dubinsko refaktoriranje middleware-a ili kritičnih komponenti. Poboljšanja performansi ili skalabilnosti ne mogu biti praćena korakom unazad u osnovnim mehanizmima kao što je sanitizacija ulaznih podataka.

Kompanije specijalizirane za kibernetičku sigurnost i siguran razvoj nude usluge revizije koda, testiranja penetracije i konsultantskih usluga posebno dizajniranih za otkrivanje ovih ranjivosti prije nego što dođu do produkcije. U okruženjima koja kombiniraju lokalnu infrastrukturu, oblak i rubne uređaje, oslanjanje na vanjske stručnjake često čini veliku razliku.

Konačno, na nivou upravljanja i poslovanja, veoma je korisno imati kontrolne ploče i poslovnu inteligenciju koji omogućavaju vizualizaciju stanja ranjivosti, izloženosti upravljačkih interfejsa i potencijalnog utjecaja kritičnog kvara na procese organizacije. Ovaj pristup olakšava određivanje prioriteta investicija i opravdavanje preventivnih mjera koje, na prvi pogled, mogu izgledati skupe, ali koje srednjoročno sprječavaju mnoge probleme.

Kombinacija ozbiljne greške u dizajnu, velike površine za napad i uobičajenog kašnjenja u ažuriranju zakrpa čini CVE-2026-21643 školskim primjerom zašto sigurnost upravljačke konzole nikada ne treba podcijeniti. Svaka organizacija koja koristi FortiClientEMS ili slična rješenja trebala bi ovaj incident shvatiti kao poziv na buđenje kako bi preispitala svoju sigurnosnu poziciju, ubrzala cikluse ažuriranja i ojačala odbranu oko svojih upravljačkih platformi prije nego što ih još jedna zero-day ranjivost ili SQL injekcija ponovo stave u nepovoljan položaj.

Šta je SQL-8 injekcija?
Povezani članak:
SQL injekcija: Šta je to, kako funkcioniše, primjeri i savjeti za zaštitu vaših podataka