- FortiClientEMS 7.4.4'te bulunan kritik güvenlik açığı CVE-2026-21643, SQL enjeksiyonuna ve kimlik doğrulaması olmadan uzaktan kod yürütülmesine olanak tanır.
- Bu güvenlik açığı, ara katman yazılımında HTTP Site başlığının güvenli olmayan şekilde işlenmesiyle ilgilidir ve /api/v1/init_consts genel uç noktası üzerinden istismar edilebilir.
- Bu güvenlik açığı, yönetim veritabanının tamamen ele geçirilmesine, kimlik bilgilerinin çalınmasına ve tüm uç noktalara dağıtılan politikaların değiştirilmesine yol açabilir.
- Sorunu çözmek için FortiClientEMS 7.4.5 veya daha yüksek bir sürüme yükseltme yapılmalı, hemen yama yapılamıyorsa çoklu kiracı modu devre dışı bırakılmalı ve yönetim konsoluna erişim kısıtlanmalıdır.
Uç nokta yönetim platformlarının güvenliği birçok şirket için kritik bir sorun haline geldi ve bunun en son açık örneği Fortinet ve FortiClient Uç Nokta Yönetim Sunucusu (EMS) çözümüdür. Son aylarda, ürünün çok özel bir sürümünü etkileyen kritik bir SQL enjeksiyon güvenlik açığı keşfedildi ve bu durum siber güvenlik camiasında büyük yankı uyandırdı.
Bu makalede, Fortinet'teki kritik SQL enjeksiyon güvenlik açığıyla ilgili yaşananları , CVE-2026-21643 güvenlik açığının nasıl çalıştığını, kuruluşlar üzerindeki gerçek etkisini, pratikte nasıl istismar edildiğini ve her şeyden önemlisi, FortiClientEMS veya benzeri ürünlere dayalı altyapıları yönetiyorsanız uygulamanız gereken acil ve orta vadeli önlemleri sakin bir şekilde ele alacağız.
FortiClientEMS'deki CVE-2026-21643 güvenlik açığının bağlamı
Çeşitli kaynaklara göre CVSS puanı 9.1 ile 9.8 arasında değişen ve pratikte en yüksek önem derecesine sahip olan CVE-2026-21643 güvenlik açığı , kritik olarak sınıflandırılmıştır . Bu güvenlik açığı, şirketlerin kullanıcı cihaz filolarında FortiClient ajanlarını dağıtmak ve yönetmek için kullandıkları platform olan FortiClient Endpoint Management Server (EMS)'de bulunmaktadır.
Özellikle, bu sorun, çoklu kiracı modu ("Siteler" işlevi) etkinleştirildiğinde, 7.4 dalının 7.4.4 sürümündeki FortiClientEMS'i etkiliyor . 8.0 ve 7.2 sürümleri ile FortiEMS Cloud örnekleri bu hatadan etkilenmediğinden, Fortinet tüm çözüm önerilerini hala 7.4.4 sürümünü şirket içi ortamlarda kullananlara odaklamıştır.
Bu SQL enjeksiyonu, CWE-89 kapsamında sınıflandırılan SQL ifadelerindeki özel öğelerin uygunsuz şekilde etkisiz hale getirilmesinden kaynaklanır . Uygulamada, kimlik doğrulaması yapılmamış uzaktan bir saldırganın özel olarak hazırlanmış HTTP istekleri göndermesine ve sunucunun rastgele SQL komutları yürütmesine neden olmasına olanak tanır; bu da veritabanı kullanıcısının ayrıcalıklarıyla uzaktan kod yürütülmesine (RCE) yol açabilir.
Fortinet'in güvenlik uyarıları, güvenlik açığının FortiClientEMS GUI bileşeninde , özellikle yöneticilerin uç noktaları yönetmek ve izlemek için kullandığı web arayüzünde olduğunu gösteriyor. Bu, internet erişimine sahip herhangi bir örneğin saldırganlar için başlıca hedef haline geldiği anlamına geliyor.
Fortinet'te SQL enjeksiyonunun kritik önemi nasıl ortaya çıkıyor?
Sorunun kökeni, FortiClientEMS 7.4.4'teki büyük bir ara katman yazılımı yeniden yapılandırmasına bağlıdır . Bu kod revizyonu sırasında, geliştiriciler uygulamanın PostgreSQL veritabanına bağlantıları ve kiracı yönlendirmesini ele alma şeklini değiştirdiler ve istemeden bağlantı dosyasında bir hata ortaya çıkardılar.
Bu yeni mantıkta, sunucu doğrudan iletiyor. HTTP başlığı Site bir danışmaya search_path PostgreSQL tarafındanAmaç, bu başlığa dayanarak her kiracıya karşılık gelen şemayı seçmekti, ancak büyük sorun, ara yazılımın bu değerin doğru bir şekilde doğrulanmasını veya temizlenmesini gerçekleştirmemesidir.
Sonuç olarak, bir saldırgan amaçlanan dize biçimini bozabilir ve SQL sorgusuna kendi kötü amaçlı yükünü yerleştirerek , veritabanının Fortinet sanal makinesinde hizmet kullanıcısının yapılandırdığı yüksek ayrıcalıklarla yürüteceği rastgele komutlar enjekte edebilir.
Risk, bu savunmasız ara yazılımın herhangi bir kimlik doğrulama kontrolünden önce çalışması nedeniyle daha da artmaktadır . Başka bir deyişle, oturum açmaya veya kimlik bilgilerine sahip olmaya gerek yoktur: değiştirilmiş bir Site başlığı içeren manipüle edilmiş bir HTTPS isteği göndermek, güvenlik açığından yararlanmaya çalışmak için yeterlidir.
Bu model, saldırının ağ üzerinden gerçekleştiği, düşük karmaşıklığa sahip olduğu, önceden ayrıcalık veya kullanıcı etkileşimi gerektirmediği ve etkilenen sistemin gizliliğini, bütünlüğünü ve kullanılabilirliğini tamamen tehlikeye attığı CVSS 3.1 senaryosu AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H'ye mükemmel şekilde uymaktadır.
Saldırı vektörü: /api/v1/init_consts uç noktası ve Site başlığı
Bishop Fox'un ekibi gibi güvenlik araştırmacıları, en pratik saldırı yönteminin uç noktada bulunduğunu açıklamışlardır. halka açık /api/v1/init_constsBu, arayüz başlatma sırasında kullanılan bir FortiClientEMS API rotasıdır.
Saldırganlar öncelikle bu uç noktayı kullanarak şunları yapabilirler: Çoklu kiracı modunun etkinleştirilmiş olup olmadığını kontrol edin.Siteler özelliğinin etkinleştirildiğini keşfederlerse, HTTP başlığı aracılığıyla SQL sorguları göndermeye başlarlar. SiteDeğerin temizlenmeden cümleye aktarılmasından faydalanarak search_path.
Bu uç noktanın birkaç tasarım kusuru var: Birincisi, hız sınırlama mekanizmalarından ve özel kaba kuvvet saldırılarına karşı savunmalardan yoksun ; ikincisi, PostgreSQL tarafından oluşturulan hata mesajlarını doğrudan yanıt gövdesinde döndürüyor. Bu, saldırganın işini çok daha kolaylaştırıyor.
Bu hataları bu kadar açık bir şekilde alarak, kötü niyetli bir kişi, çok daha yavaş olan zamana dayalı enjeksiyonlara başvurmaya gerek kalmadan, tek bir istekte hata tabanlı veri çıkarma tekniklerini uygulayabilir . Bu, hassas tabloların, sütunların ve verilerin son derece hızlı bir şekilde listelenmesini sağlar.
Saldırı başarılı olursa, saldırgan uç nokta yönetim veritabanının tamamen ele geçirilmesi senaryosunu gerçekleştirir . Veritabanı kullanıcısı PostgreSQL süper kullanıcı ayrıcalıklarıyla çalıştığı için, yalnızca bilgi sızdırmakla kalmaz, aynı zamanda altta yatan işletim sisteminde uzaktan kod yürütme yetkisine de erişebilir.
Organizasyon ve yönetilen uç noktalar üzerinde gerçek etki
Bu güvenlik açığının etkisi basit bir veri sızıntısının çok ötesine geçiyor. FortiClientEMS veritabanında rastgele SQL sorguları çalıştırma yeteneği, saldırganların yönetici şifrelerini, dijital sertifikaları ve platforma bağlı cihazların eksiksiz envanterini çalmasına olanak tanıyor.
Bu erişim düzeyiyle, bir tehdit aktörü güvenlik politikalarını değiştirebilir ve kötü amaçlı yapılandırmaları yönetilen tüm uç noktalara dağıtabilir. Bu durum, kuruluşun kendi güvenlik ajanlarının iç ağa yönelik bir saldırı vektörü haline geldiği karmaşık senaryoların önünü açar.
Ayrıca, yönetim veritabanının tehlikeye girmesi, depolanan verilerin gizliliğini (örneğin, kullanıcılar, ekipman, politikalar ve sertifikalar hakkındaki bilgiler), bütünlüğünü (kuralların, şablonların ve atamaların değiştirilmesi) ve kullanılabilirliğini (veri silme veya yönetim sunucusuna sabotaj olasılığı) de etkiler.
Bu tehdit , siber suçlular tarafından son derece değerli görülen ve bilgi yoğunlaştırıcı görevi görerek çok sayıda uç noktayı kontrol eden uç cihazlara ve yönetim sistemlerine yönelik saldırıların giderek yaygınlaşan eğilimiyle örtüşmektedir .
Yukarıda belirtilen tüm nedenlerden dolayı Fortinet bu güvenlik açığını kritik olarak sınıflandırmıştır ve güvenlik kurumları ve firmaları, aksi ispatlanana kadar açıkta kalan herhangi bir FortiClientEMS 7.4.4 örneğini maksimum riskli varlık olarak değerlendirmeyi önermektedir.
Aktif işletme ve maruz kalma alanı
İlk raporlarda herhangi bir aktif istismarın tespit edilmediği belirtilse de, Defused firmasının araştırmacıları, güvenlik açığının kamuoyuna duyurulmasından sadece dört gün önce CVE-2026-21643'ten yararlanan gerçek saldırıları doğruladı.
Shadowserver gibi kuruluşlar tarafından toplanan veriler , izleme sırasında yaklaşık 2.000 FortiClientEMS örneğinin doğrudan internete açık olduğunu gösteriyor . ABD, yaklaşık 756 savunmasız sunucuyla istatistiklerde başı çekerken, onu 680'den fazla sunucuyla Avrupa takip ediyor. Shodan ayrıca, çoğu muhtemelen yamalanmamış olan 1.000'den fazla halka açık FortiClientEMS web arayüzü tespit etti.
CVE-2026-21643 için resmi NIST kayıt defteri girişi, bu aşırı ciddiyeti destekleyerek, C, I ve A üzerinde yüksek etkiye sahip AV:N/AC:L/PR:N/UI:N vektörü gösteriyor . Bu, açık bir web arayüzüne sahip herhangi bir FortiClientEMS 7.4.4 sunucusunun, saldırganın kimlik bilgilerine ihtiyaç duymadan veya herhangi bir kullanıcıyı herhangi bir şeye tıklamaya ikna etmesine gerek kalmadan tamamen ele geçirilebileceği anlamına gelir.
Defused bu güvenlik açıklarını 28 Mart'ta bildirdi ve buna rağmen, güvenlik açığının henüz CISA'nın KEV (Bilinen İstismar Edilen Güvenlik Açıkları) kataloğunda veya aktif olarak istismar edilen güvenlik açıklarının diğer kamuya açık listelerinde yer almadığını belirtti; bu durum genellikle ilk istismar dönemlerinde yaşanır.
Öte yandan, Fortinet düzeltme yamasını Şubat ayında 7.4.5 sürümüyle zaten yayınlamıştı; bu da siber güvenlikte tekrar eden bir kalıbı açıkça ortaya koyuyor: düzeltmenin kullanılabilirliği ile üretimde fiilen uygulanması arasında önemli bir zaman boşluğu var ve bu süre zarfında saldırganlar henüz güncellenmemiş sistemleri ele geçirmek için fırsat kolluyorlar.
Güvenlik ihlali göstergeleri ve saldırı belirtileri
FortiClientEMS'i yöneten yöneticiler için, olası bir saldırı girişiminin bıraktığı ipuçlarını anlamak çok önemlidir. Güvenlik ihlalinin temel göstergeleri (IoC'ler) şunlardır:
İlk olarak, şunları vurguluyorlar: Alışılmadık derecede uzun yanıt süreleri, 5 saniyeden 20 saniyenin üzerine kadar değişmektedir.uç noktalarda /api/v1/auth/signin o /api/v1/init_constsBu durum, Apache veya önünde bulunan başka bir web sunucusunun erişim kayıtlarında görülebilir.
Bu aynı zamanda görülmesi gereken bir uyarı işaretidir. Aynı IP adresinden tekrarlanan HTTP 500 yanıtları. uç noktaya karşı /api/v1/init_constsBu durum, saldırganın, hata üretmeyen ve çalışan bir SQL enjeksiyon saldırısı bulana kadar deneme yanılma yoluyla saldırı yöntemlerini ince ayar yaptığını gösterebilir.
Ayrıca, PostgreSQL hata günlüklerine de bakmakta fayda var. istişareler search_path tek tırnak, noktalı virgül veya SQL anahtar kelimeleriyle olarak SELECT, INSERT o UPDATE Beklenen bağlamın dışında. Bu tür bir izleme genellikle doğrudan Site başlığını değiştirme girişimine işaret eder.
Yanıt önlemi olarak, uygun güncellemeler yapılmadan internete açık bırakılmış herhangi bir FortiClientEMS 7.4.4 sunucusu potansiyel olarak tehlikeye girmiş olarak değerlendirilmelidir . Bu, sunucunun ağdan izole edilmesini, ayrıntılı bir adli analiz (veritabanı, işletim sistemi ve günlükler) yapılmasını ve izinsiz giriş kanıtı bulunması durumunda ortamın kontrollü bir şekilde yeniden oluşturulmasının planlanmasını içerir.
Fortinet'ten acil önlem ve resmi çözüm.
Başlıca çözüm açık: FortiClientEMS 7.4.4 sürümünü en kısa sürede 7.4.5 veya daha yüksek bir sürüme güncelleyin. Fortinet, sorgudaki dize enterpolasyonunu parametreli tanımlayıcıların doğru şekilde işlenmesiyle değiştirerek ve Site başlığından gelen girdiyi güvenli bir şekilde kaçırarak güvenlik açığını giderdi.
8.0 ve 7.2 sürümleri ile FortiEMS Cloud, bu özel güvenlik açığından etkilenmedikleri için ek bir işlem gerektirmez . Bununla birlikte, yönetim konsollarının saldırı yüzeyi her zaman en aza indirilmelidir, bu nedenle internet erişiminizi ve yapılandırmalarınızı gözden geçirmeniz yine de iyi bir fikirdir.
Operasyonel nedenlerle yamayı hemen uygulayamayan ekipler için bazı araştırmacılar geçici bir çözüm öneriyor: çok kullanıcılı "Siteler" işlevini devre dışı bırakmak . Bu işlem, Site başlığına bağlı savunmasız kod yolunun yürütülmesini engelleyerek istismar edilebilir seçenekleri önemli ölçüde azaltır.
Benzer şekilde, EMS yönetim arayüzüne web erişiminin yalnızca güvenilir iç ağlarla sınırlandırılması şarttır . İdeal olarak, konsol bir VPN veya sıfır güven erişim mekanizmasının arkasına yerleştirilmeli ve çok istisnai ve uygun şekilde güvenli hale getirilmiş durumlar dışında asla doğrudan internete açık bırakılmamalıdır.
Ek olarak, FortiClientEMS önündeki güvenlik duvarı kurallarını ve WAF'ları gözden geçirmek ve güçlendirmek , özellikle Site başlığında olmak üzere HTTP başlıklarındaki tipik SQL enjeksiyonu kalıplarını engelleyen filtreler uygulamak ve anormal API isteklerini yakından izlemek tavsiye edilir .
Yama sonrasında da iyi güvenlik uygulamaları
Bu olay, yalnızca yama ve özel önlemler uygulamakla sınırlı kalmayıp, güvenlik açığı yönetiminin sürekli bir süreç olması gerektiğini , satıcı tavsiyesine tek seferlik bir tepki olmaktan öteye geçtiğini açıkça ortaya koymaktadır . Uç nokta yönetim platformlarına ve ağ güvenliği çözümlerine güvenen kuruluşlar, stratejilerini çeşitli alanlarda güçlendirmelidir.
Bir yandan, varlıkların ve sürümlerin güncel bir envanterine sahip olmak çok önemlidir ; böylece kritik bir CVE yayınlandığında, hangi sistemlerin savunmasız olduğunu dakikalar içinde tespit etmek ve maruz kalma düzeyine ve kritikliğine göre güncellemelerini önceliklendirmek mümkün olur.
Öte yandan, ürünün sağlamlığını doğrulamakla kalmayıp aynı zamanda nasıl dağıtıldığını da (ağ segmentasyonu, yönetim düzlemlerinin ayrılması, erişim kısıtlamaları, merkezi günlük izleme ve anormal davranışların tespiti gibi) doğrulayan periyodik sızma testleri ve mimari incelemeleri yapılması tavsiye edilir.
Geliştirme açısından bakıldığında, bu durum , ara katman yazılımlarının veya kritik bileşenlerin derinlemesine yeniden yapılandırılması yapılırken güvenli geliştirme uygulamalarının ve regresyon testlerinin uygulanmasının önemini bir kez daha göstermektedir . Performans veya ölçeklenebilirlik iyileştirmeleri, girdi temizleme gibi temel mekanizmalarda geriye doğru bir adım atılmasıyla birlikte elde edilemez.
Siber güvenlik ve güvenli yazılım geliştirme konusunda uzmanlaşmış şirketler, bu güvenlik açıklarını üretime geçmeden önce tespit etmek için özel olarak tasarlanmış kod denetimi, sızma testi ve danışmanlık hizmetleri sunmaktadır . Şirket içi altyapı, bulut ve uç cihazların bir arada bulunduğu ortamlarda, dış uzmanlara güvenmek çoğu zaman büyük fark yaratır.
Son olarak, yönetim ve iş düzeylerinde, güvenlik açıklarının durumunu, yönetim arayüzlerinin maruz kaldığı riskleri ve kritik bir arızanın kuruluş süreçleri üzerindeki potansiyel etkisini görselleştirmeye olanak tanıyan gösterge panelleri ve iş zekası sistemlerine sahip olmak çok faydalıdır . Bu yaklaşım, yatırımların önceliklendirilmesini ve ilk bakışta maliyetli gibi görünen ancak orta vadede birçok sorunu önleyen önleyici tedbirlerin gerekçelendirilmesini kolaylaştırır.
Ciddi bir tasarım hatası, geniş bir saldırı yüzeyi ve yamalama sürecindeki olağan gecikmenin birleşimi, CVE-2026-21643'ü yönetim konsolu güvenliğinin asla hafife alınmaması gerektiğinin ders niteliğinde bir örneği haline getiriyor. FortiClientEMS veya benzeri çözümler kullanan her kuruluş, bu olayı güvenlik durumunu gözden geçirmek, güncelleme döngülerini hızlandırmak ve bir başka sıfır gün güvenlik açığı veya SQL enjeksiyonu onları tekrar dezavantajlı duruma düşürmeden önce yönetim platformlarının etrafındaki savunmaları güçlendirmek için bir uyarı olarak almalıdır.
