- הפגיעות הקריטית CVE-2026-21643 ב-FortiClientEMS 7.4.4 מאפשרת הזרקת SQL ואפשרות של ביצוע קוד מרחוק ללא אימות.
- הפגיעות קשורה לטיפול לא מאובטח בכותרת HTTP Site בתוכנת הביניים, שניתן לנצל אותה דרך נקודת הקצה הציבורית /api/v1/init_consts.
- הניצול עלול לגרום לפגיעה מוחלטת במסד הנתונים הניהולי, גניבת אישורים ושינוי מדיניות המופצת לכל נקודות הקצה.
- הפעולות המקלות כרוכות בשדרוג ל-FortiClientEMS 7.4.5 ומעלה, השבתת מצב מרובה דיירים אם לא ניתן לתקן אותו באופן מיידי, והגבלת הגישה למסוף הניהול.
אבטחת פלטפורמות ניהול נקודות קצה הפכה לסוגיה קריטית עבור חברות רבות, והדוגמה המובהקת האחרונה היא פורטינט ופתרון FortiClient Endpoint Management Server (EMS) שלה. בחודשים האחרונים התגלתה פגיעות קריטית בהזרקת SQL המשפיעה על גרסה ספציפית מאוד של המוצר, מה שיצר סערה רבה בקהילת הסייבר.
במאמר זה, נפרט ברוגע מה קורה עם פגיעות הזרקת SQL הקריטית בפורטינט , כיצד פועלת הפגיעות CVE-2026-21643, מהי ההשפעה האמיתית שלה על ארגונים, כיצד היא מנוצלת בפועל, ומעל הכל, אילו צעדים דחופים ובינוניים כדאי ליישם אם אתם מנהלים תשתיות המבוססות על FortiClientEMS או מוצרים דומים.
ההקשר של פגיעות CVE-2026-21643 ב-FortiClientEMS
הפגיעות CVE-2026-21643 סווגה כקריטית , עם ציון CVSS שנע בין 9.1 ל-9.8 על פי מקורות שונים, מה שמציב אותה כמעט ברמת החומרה הגבוהה ביותר. הפגם טמון ב-FortiClient Endpoint Management Server (EMS), הפלטפורמה בה משתמשות חברות לפריסה וניהול של סוכני FortiClient על ציי מכשירי המשתמש שלהן.
באופן ספציפי, הבעיה משפיעה על FortiClientEMS גרסה 7.4.4 של ענף 7.4 כאשר מצב מרובה דיירים (הפונקציונליות "אתרים") מופעל. גרסאות 8.0 ו-7.2, כמו גם מופעי FortiEMS Cloud, אינן מושפעות מבאג זה, ולכן פורטינט מיקדה את כל המלצות המיתון בסביבות שעדיין משתמשות בגרסה 7.4.4 מקומיות.
הזרקת SQL זו מתרחשת עקב ניטרול לא תקין של אלמנטים מיוחדים בפקודות SQL , המסווגות תחת CWE-89. בפועל, היא מאפשרת לתוקף מרוחק לא מאומת לשלוח בקשות HTTP בעלות מבנה מיוחד ולגרום לשרת לבצע פקודות SQL שרירותיות, מה שעלול לגרום להפעלת קוד מרחוק (RCE) עם הרשאות משתמש מסד הנתונים.
ייעוץ האבטחה של פורטינט מצביע על כך שהפגיעות טמונה ברכיב הגרפי של FortiClientEMS , ובפרט בממשק האינטרנט בו משתמשים מנהלי מערכת לניהול ומעקב אחר נקודות קצה. משמעות הדבר היא שכל מופע עם ממשק נגיש לאינטרנט הופך למטרה עיקרית עבור תוקפים.
כיצד הזרקת SQL קריטית מקורה בפורטינט
שורש הבעיה קשור לשינוי קוד משמעותי של תוכנת הביניים ב-FortiClientEMS 7.4.4 . במהלך עדכון קוד זה, המפתחים שינו את אופן הטיפול של האפליקציה בחיבורים למסד הנתונים PostgreSQL ובניתוב של משתמשים, ובכך הכניסו בטעות באג בקובץ החיבורים.
בלוגיקה חדשה זו, השרת מעביר ישירות את כותרת HTTP Site לייעוץ search_path מאת PostgreSQLהמטרה הייתה לבחור את הסכימה המתאימה לכל דייר בהתבסס על כותרת זו, אך הבעיה הגדולה היא שתוכנת הביניים אינה מבצעת אימות או ניקוי נאותים של ערך זה.
כתוצאה מכך, תוקף יכול לשבור את פורמט המחרוזת המיועד ולהכניס מטען זדוני משלו לתוך משפט ה-SQL, ולהזריק פקודות שרירותיות שמסד הנתונים יבצע עם הרשאות גבוהות שמשתמש השירות הגדיר בתוך המכונה הווירטואלית של Fortinet.
הסיכון גדל עוד יותר מכיוון שתוכנת ביניים פגיעה זו מבוצעת לפני כל בדיקות אימות . במילים אחרות, אין צורך להתחבר או להחזיק באישורים: שליחת בקשת HTTPS מניפולטיבית עם כותרת אתר שונה מספיקה כדי לנסות לנצל את הפגיעות.
דפוס זה מתאים באופן מושלם לתרחיש CVSS 3.1 של AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H , שבו ההתקפה מגיעה דרך הרשת, בעלת מורכבות נמוכה, אינה דורשת הרשאות קודמות או אינטראקציה עם המשתמש, ופוגעת לחלוטין בסודיות, בשלמות ובזמינות של המערכת המושפעת.
וקטור התקפה: נקודת קצה /api/v1/init_consts וכותרת אתר
חוקרי אבטחה, כמו צוותו של בישופ פוקס, הסבירו כי וקטור התקיפה המעשי ביותר נמצא בנקודת הקצה. נגיש לציבור /api/v1/init_consts, נתיב API של FortiClientEMS המשמש במהלך אתחול הממשק.
תוקפים יכולים להשתמש תחילה בנקודת קצה זו כדי בדוק אם מצב מרובה דיירים מופעלאם הם יגלו שפונקציונליות האתרים מופעלת, הם ממשיכים להזריק עומסי SQL דרך כותרת ה-HTTP. Site, תוך ניצול העובדה שהערך מועבר ללא ניקוי למשפט search_path.
לנקודת קצה זו מספר פגמי תכנון: ראשית, חסרים בה מנגנוני הגבלת קצב והגנות ספציפיות של כוח גס; שנית, היא מחזירה ישירות הודעות שגיאה שנוצרו על ידי PostgreSQL בגוף התגובה. זה מקל מאוד על תוקף.
על ידי קבלת שגיאות אלו בצורה כה מפורשת, גורם זדוני יכול לבצע טכניקות חילוץ מבוססות שגיאות בבקשה אחת , מבלי להזדקק להזרקות איטיות הרבה יותר, מבוססות זמן. זה מאפשר ספירה מהירה ביותר של טבלאות, עמודות ונתונים רגישים.
אם הניצול מצליח, התוקף משיג תרחיש של פגיעה מוחלטת במסד הנתונים של ניהול נקודות הקצה . מכיוון שמשתמש מסד הנתונים פועל עם הרשאות משתמש-על של PostgreSQL, הוא יכול לא רק לחלץ מידע אלא גם להסלים את הקוד לביצוע מרחוק במערכת ההפעלה הבסיסית.
השפעה ממשית על הארגון ועל נקודות הקצה המנוהלות
ההשפעה של פגיעות זו חורגת הרבה מעבר לדליפת נתונים פשוטה. היכולת לבצע SQL שרירותי על מסד הנתונים של FortiClientEMS מאפשרת לתוקפים לגנוב סיסמאות מנהל, אישורים דיגיטליים ומלאי מלא של מכשירים המחוברים לפלטפורמה.
עם רמת גישה כזו, גורם איום יכול לשנות מדיניות אבטחה ולהפיץ תצורות זדוניות לכל נקודות הקצה המנוהלות. זה פותח את הדלת לתרחישים מורכבים שבהם סוכני האבטחה של הארגון עצמו הופכים לווקטור תקיפה לתוך הרשת הפנימית.
יתר על כן, פגיעה במסד הנתונים הניהולי משפיעה גם על סודיות הנתונים המאוחסנים (למשל, מידע על משתמשים, ציוד, מדיניות ואישורים), על שלמותם (שינוי כללים, תבניות והקצאות) ועל הזמינות (מחיקת נתונים אפשרית או חבלה בשרת הניהול).
איום זה תואם את המגמה ההולכת וגוברת של התקפות נגד מכשירי קצה ומערכות ניהול , המוערכות מאוד על ידי פושעי סייבר משום שהן מתפקדות כמרכזות מידע ושולטות על כמויות גדולות של נקודות קצה.
מכל הסיבות הנ"ל, פורטינט סיווגה את הפגיעות הזו כקריטית, וסוכנויות וחברות אבטחה ממליצות להתייחס לכל מופע חשוף של FortiClientEMS 7.4.4 כנכס בעל סיכון מקסימלי עד שיוכח אחרת.
ניצול פעיל וחשיפה באזור
למרות שדיווחים ראשוניים הצביעו על כך שלא זוהתה ניצול פעיל של התקפות, חוקרים מחברת Defused אישרו התקפות בפועל המנצלות את CVE-2026-21643, ארבעה ימים בלבד לפני שהפגיעות פורסמה.
נתונים שנאספו על ידי ארגונים כמו Shadowserver מראים שכ -2.000 שרתים של FortiClientEMS היו חשופים ישירות לאינטרנט בזמן הניטור. ארצות הברית הובילה את הסטטיסטיקה עם כ-756 שרתים פגיעים, ואחריה אירופה עם למעלה מ-680. Shodan זיהתה גם יותר מ-1.000 ממשקי אינטרנט של FortiClientEMS נגישים לציבור, שרבים מהם כנראה לא תוקנו.
ערך הרישום הרשמי של NIST עבור CVE-2026-21643 תומך בחומרה קיצונית זו, ומציג וקטור AV:N/AC:L/PR:N/UI:N בעל השפעה גבוהה על C, I ו-A. משמעות הדבר היא שכל שרת FortiClientEMS 7.4.4 עם ממשק אינטרנט פתוח יכול להיפגע לחלוטין מבלי שהתוקף יזדקק לאישורים או לשכנע משתמש כלשהו ללחוץ על משהו.
Defused דיווחה על פרצות אלו ב-28 במרץ, וציינה גם כי למרות זאת, הפגיעות טרם רשומה בקטלוג KEV (פגיעויות ידועות המנוצלות) של CISA או ברשימות ציבוריות אחרות של פגמים שמנוצלים באופן פעיל, דבר שקורה בדרך כלל בחלונות ניצול ראשוניים אלה.
מצד שני, פורטינט כבר הוציאה את התיקון המתקן בפברואר עם גרסה 7.4.5, מה שמבהיר את הדפוס החוזר על עצמו באבטחת הסייבר: קיים פער זמן משמעותי בין זמינות התיקון לפריסתו בפועל בייצור, תקופה שבה תוקפים מנצלים את זה כדי לפגוע במערכות שעדיין לא מעודכנות.
סימני פשרה וסימני התקפה
עבור מנהלים המנהלים את FortiClientEMS, חיוני להבין את הרמזים שמותירים על ידי ניסיון ניצול אפשרי. אינדיקטורים מרכזיים לפריצה (IoCs) כוללים את הדברים הבאים:
ראשית, הם מדגישים את זמני תגובה ארוכים במיוחד, הנעים בין 5 ליותר מ-20 שניות, על נקודות הקצה /api/v1/auth/signin o /api/v1/init_consts, כפי שניתן לראות ביומני הגישה של אפאצ'י או שרת אינטרנט אחר שנמצא מלפנים.
זה גם סימן אזהרה שכדאי לראות תגובות HTTP 500 חוזרות מאותה כתובת IP כנגד נקודת הקצה /api/v1/init_constsדפוס זה עשוי להצביע על כך שתוקף מבצע כוונון עדין של עומסי הזרקת SQL שלו באמצעות ניסוי וטעייה עד שהוא מוצא תבנית שעובדת ואינה מייצרת שגיאות.
בנוסף, כדאי לבדוק את יומני השגיאות של PostgreSQL. שאילתות search_path עם מרכאות בודדות, נקודה-פסיק או מילות מפתח של SQL כמו SELECT, INSERT o UPDATE מחוץ להקשר הצפוי. סוג זה של מעקב בדרך כלל מצביע ישירות על ניסיון לתמרן את כותרת האתר.
כאמצעי תגובה, כל שרת FortiClientEMS 7.4.4 שנחשף לאינטרנט ללא עדכונים מתאימים צריך להיחשב כשרת שעלול להיחשף . זה כרוך בבידודו מהרשת, ביצוע ניתוח פורנזי מפורט (מסד נתונים, מערכת הפעלה ויומני רישום), ותכנון שחזור מבוקר של הסביבה אם יימצאו ראיות לפריצה.
פתרון מיידי ופתרון רשמי מבית פורטינט
אמצעי המיתון העיקרי ברור: עדכון FortiClientEMS 7.4.4 לגרסה 7.4.5 או מתקדמת יותר בהקדם האפשרי. פורטינט תיקנה את הפגיעות על ידי החלפת אינטרפולציה של מחרוזות בשאילתה בטיפול נכון במזהים פרמטריים וזיהוי קלט מאובטח מכותרת האתר.
גרסאות 8.0 ו-7.2, כמו גם FortiEMS Cloud, אינן דורשות פעולה נוספת , מכיוון שהן אינן מושפעות מפגיעות ספציפית זו. למרות זאת, עדיין מומלץ לבדוק את החשיפה לאינטרנט ואת תצורות הגישה שלך, מכיוון שיש תמיד למזער את משטח התקיפה של קונסולות הניהול.
עבור צוותים אשר, מסיבות תפעוליות, אינם יכולים להחיל את התיקון באופן מיידי, חוקרים מסוימים ממליצים על פתרון זמני: השבתת הפונקציונליות "Sites" מרובת הדיירים . פעולה זו מונעת את ביצוע נתיב הקוד הפגיע המקושר לכותרת האתר, ובכך מפחיתה משמעותית את האפשרויות הניתנות לניצול.
באופן דומה, חיוני להגביל את הגישה לאינטרנט לממשק ניהול EMS לרשתות פנימיות מהימנות בלבד . באופן אידיאלי, יש למקם את הקונסולה מאחורי VPN או מנגנון גישה ללא אמון, ולעולם לא להשאירה חשופה ישירות לאינטרנט למעט במקרים חריגים מאוד ומאובטחים כראוי.
בנוסף, מומלץ לבדוק ולחזק את כללי חומת האש ואת כל קבצי WAF מול FortiClientEMS , להחיל מסננים החוסמים דפוסי הזרקת SQL אופייניים בכותרות HTTP, במיוחד בכותרת Site, ולנטר מקרוב כל בקשת API חריגה.
נוהלי אבטחה טובים מעבר לתיקון
מעבר ליישום טלאים ופתרונות ספציפיים להגנה מפני פגיעויות, אירוע זה מבהיר כי ניהול פגיעויות חייב להיות תהליך מתמשך , ולא רק תגובה חד פעמית להמלצת ספק. ארגונים המסתמכים על פלטפורמות ניהול נקודות קצה ופתרונות אבטחת רשת צריכים לחזק את האסטרטגיה שלהם בכמה חזיתות.
מצד אחד, חיוני שיהיה מלאי מעודכן של נכסים וגירסאות , כך שכאשר מתפרסם CVE קריטי ניתן יהיה לזהות תוך דקות אילו מערכות פגיעות ולתעדף את עדכוניהן בהתאם לרמת החשיפה והקריטיות.
מצד שני, מומלץ לבחור בבדיקות חדירה וסקירות ארכיטקטורה תקופתיות אשר מאמתות לא רק את חוסנו של המוצר עצמו, אלא גם את אופן פריסתו: פילוח רשת, הפרדת מישורי ניהול, הגבלות גישה, ניטור יומני רישום מרכזי וזיהוי התנהגות חריגה.
מנקודת מבט של פיתוח, מקרה זה מדגים שוב את החשיבות של יישום שיטות פיתוח מאובטחות ובדיקות רגרסיה בכל פעם שמבוצעת שיפוץ עמוק של תוכנות ביניים או רכיבים קריטיים. שיפורי ביצועים או מדרגיות לא יכולים להיות מלווים בצעד אחורה במנגנונים בסיסיים כמו ניקוי קלט.
חברות המתמחות באבטחת סייבר ופיתוח מאובטח מציעות שירותי ביקורת קוד, בדיקות חדירה וייעוץ שתוכננו במיוחד כדי לזהות פגיעויות אלו לפני שהן מגיעות לייצור. בסביבות המשלבות תשתית מקומית, ענן ומכשירי קצה, הסתמכות על מומחים חיצוניים עושה לעתים קרובות את כל ההבדל.
לבסוף, ברמות הממשל והעסקי, שימושי מאוד שיהיו לוחות מחוונים ובינה עסקית המאפשרים הצגה ויזואלית של מצב הפגיעויות, חשיפת ממשקי הניהול וההשפעה הפוטנציאלית של כשל קריטי על תהליכי הארגון. גישה זו מאפשרת קביעת סדרי עדיפויות להשקעות והצדקת אמצעי מניעה שבמבט ראשון עשויים להיראות יקרים, אך חוסכים בעיות רבות בטווח הבינוני.
השילוב של פגם עיצובי חמור, משטח תקיפה גדול והעיכוב הרגיל בתיקונים הופכים את CVE-2026-21643 לדוגמה מדעית מדוע אסור לזלזל באבטחת קונסולת ניהול. כל ארגון המשתמש ב-FortiClientEMS או בפתרונות דומים צריך לקחת את התקרית הזו כקריאת השכמה לבחון מחדש את מצב האבטחה שלו, להאיץ את מחזורי העדכון שלו ולחזק את ההגנות סביב פלטפורמות הניהול שלו לפני שפגיעות נוספת של יום אפס או הזרקת SQL תעמיד אותם שוב בעמדת נחיתות.
