CVE-2026-21643
Fortinet FortiClient EMS SQL Injection Vulnerability
Beschreibung
CVE-2026-21643 ist eine kritische SQL-Injection-Schwachstelle in Fortinet FortiClient EMS 7.4.4 mit einem CVSS-3.1-Score von 9.8. Durch das Senden speziell gestalteter HTTP-Anfragen kann ein nicht authentifizierter Remote-Angreifer nicht autorisierten Code oder Befehle auf dem verwundbaren Endpoint-Management-Server ausführen. Da FortiClient EMS zentral Richtlinien für alle Endgeräte einer Organisation verwaltet und verteilt, kann eine erfolgreiche Ausnutzung von CVE-2026-21643 die gesamte verwaltete Endpoint-Flotte kompromittieren. CISA hat diese FortiClient-EMS-SQL-Injection in den Katalog der Known Exploited Vulnerabilities (KEV) aufgenommen mit einer Behebungsfrist zum 2026-04-16, und der EPSS-Score von 0.33907 (96,97. Perzentil) weist auf eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung hin.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| fortinet | forticlientems | 7.4.4 |
Referenzen
Schwachstellentyp
CWE-89: Unsachgemäße Neutralisierung von Spezialelementen in einem SQL-Befehl ('SQL Injection')
CVE-2026-21643 wird unter CWE-89 — SQL Injection eingeordnet. Diese Schwachstelle entsteht, wenn FortiClient EMS SQL-Anweisungen aus extern beeinflussten HTTP-Request-Eingaben zusammenbaut, ohne Spezialelemente wie Anführungszeichen, Kommentare oder Statement-Terminatoren korrekt zu neutralisieren. Da der verwundbare Code-Pfad in FortiClient EMS 7.4.4 keine Authentifizierung erfordert, kann jeder Angreifer, der die Management-Schnittstelle über das Netzwerk erreicht, SQL-Fragmente einschleusen, die die beabsichtigte Abfrage verändern und so zu nicht autorisierter Code- oder Befehlsausführung auf dem Datenbank-Backend führen.
Learn more: CWE-89 — Unsachgemäße Neutralisierung von Spezialelementen in einem SQL-Befehl ('SQL Injection')
Auswirkungsanalyse
CVE-2026-21643 trägt einen CVSS-3.1-Score von 9.8 (CRITICAL) bei unverändertem Scope und stellt damit die schwerste Kombination aus Ausnutzbarkeit und Auswirkung dar. Attack Vector (Network): Die Schwachstelle ist remote über das Netzwerk ausnutzbar, ohne physischen oder lokalen Zugriff — jede FortiClient-EMS-Instanz mit exponierter HTTP-Schnittstelle ist für Angreifer erreichbar. Attack Complexity (Low): Die Ausnutzung erfordert keine besonderen Bedingungen; eine speziell gestaltete HTTP-Anfrage genügt. Privileges Required (None) und User Interaction (None): Weder Anmeldedaten noch eine Aktion des Opfers sind erforderlich, wodurch vollständig automatisierte, opportunistische Angriffe möglich sind. Confidentiality, Integrity und Availability (jeweils High): Eine erfolgreiche SQL-Injection gegen FortiClient EMS kann Endpoint-Inventare, Administrator-Anmeldedaten und Richtlinien offenlegen, Datensätze in der Management-Datenbank verändern oder löschen und den Endpoint-Management-Dienst stören oder deaktivieren — mit Folgewirkungen auf alle verwalteten FortiClient-Agenten. Mit einem EPSS-Score von 33,9 % (96,97. Perzentil) und aktivem KEV-Eintrag sollte CVE-2026-21643 als Prioritäts-1-Vorfall behandelt werden.
Exploit-Reifegrad
CVE-2026-21643 wird aktiv ausgenutzt: CISA hat die Schwachstelle am 2026-04-13 in den Katalog der Known Exploited Vulnerabilities aufgenommen, mit einer engen Behebungsfrist bis zum 2026-04-16, was Angriffe gegen FortiClient EMS in freier Wildbahn bestätigt. Öffentlicher Exploit-Code ist verfügbar für CVE-2026-21643 über einen Proof-of-Concept auf GitHub (0xBlackash/CVE-2026-21643), was die Hürde für opportunistische Ausnutzung deutlich senkt. Der EPSS-Score von 33,9 % (96,97. Perzentil) ordnet CVE-2026-21643 in das absolute Top-Perzentil für vorhergesagte Ausnutzungsaktivität ein. KEV listet derzeit keine bekannte Ransomware-Nutzung, doch eine nicht authentifizierte SQL-Injection auf einer Endpoint-Management-Plattform ist ein klassischer Einstiegspunkt für Initial Access Broker und sollte umgehend gepatcht werden.
Behebung
- Befolgen Sie die KEV-Vorgabe der CISA sofort. Wenden Sie die Mitigationen gemäß Fortinet-Advisory FG-IR-25-1142 an, folgen Sie für Cloud-Dienste der BOD-22-01-Vorgabe oder stellen Sie den Betrieb von FortiClient EMS ein, wenn keine Mitigation verfügbar ist — die Behebungsfrist war der 2026-04-16.
- Upgrade weg von der betroffenen Version FortiClient EMS 7.4.4. Identifizieren Sie alle FortiClient-EMS-Server in Ihrer Umgebung und aktualisieren Sie auf die im Fortinet-PSIRT-Advisory FG-IR-25-1142 dokumentierte fehlerbereinigte Version. Lassen Sie keine 7.4.4-Instanzen online — auch nicht in Staging- oder DR-Umgebungen.
- Beschränken Sie den Zugriff auf die FortiClient-EMS-Management-Schnittstelle. Bis das Upgrade verifiziert ist, sollte die EMS-HTTP/HTTPS-Schnittstelle hinter ein VPN gelegt, Quell-IPs über Firewall-ACLs eingeschränkt und eingehender Zugriff aus nicht vertrauenswürdigen Netzen blockiert werden. Dies ist eine kompensierende Kontrolle auf Netzwerkebene gegen eine nicht authentifizierte SQL-Injection.
- Suchen Sie nach Indicators of Compromise. Prüfen Sie EMS- und Datenbank-Logs auf ungewöhnliche HTTP-Request-Muster (UNION-basierte Payloads, Stacked Queries, zeitbasierte Verzögerungen), neue oder veränderte Administrator-Konten, unerwartete Richtlinien-Pushes an Endgeräte und ausgehende Verbindungen vom EMS-Host. Da öffentlicher Exploit-Code für CVE-2026-21643 verfügbar ist, sollten Sie von opportunistischem Scanning ausgehen.
- Rotieren Sie auf EMS gespeicherte Anmeldedaten und Geheimnisse. Angesichts der kritischen Vertraulichkeitsauswirkung einer SQL-Injection gegen einen Management-Server sollten Sie Datenbankpasswörter, Administrator-Anmeldedaten, API-Tokens und alle gemeinsamen Secrets rotieren, die zur Authentifizierung gegenüber Endgeräten oder Fortinet-Backend-Diensten genutzt werden.
- Härten Sie gegen zukünftige SQL-Injection-Schwachstellen. Setzen Sie die CWE-89-Mitigationen um: ausschließlich parametrisierte Abfragen / Prepared Statements für alle Datenbankzugriffe in eigenen Integrationen, Least-Privilege für das EMS-Datenbankkonto und eine WAF mit SQLi-Signaturen vor den Management-Schnittstellen als Defense-in-Depth.
Technische Details
CVE-2026-21643 ist eine nicht authentifizierte SQL-Injection-Schwachstelle in der HTTP-Request-Verarbeitung von Fortinet FortiClient EMS 7.4.4. Laut Fortinet und NVD erreicht eine speziell gestaltete HTTP-Anfrage einen Code-Pfad, der einen SQL-Befehl aus angreiferkontrollierten Eingaben konstruiert, ohne Spezialelemente korrekt zu neutralisieren — das klassische CWE-89-Muster: extern beeinflusste Daten werden in einen Query-String konkateniert, sodass Metazeichen wie Anführungszeichen, Semikolons oder Kommentar-Marker die Struktur der Abfrage verändern, statt als literale Daten behandelt zu werden. Da der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H lautet, benötigt der Angreifer lediglich Netzwerk-Reachability zur EMS-HTTP-Schnittstelle — keine Authentifizierung, keine besondere Vorbereitung und keine Opferinteraktion — und die resultierende Injection führt zu hoher Vertraulichkeits-, Integritäts- und Verfügbarkeitsauswirkung auf die Management-Datenbank und damit auf die verwalteten Endgeräte. Das Vendor-Advisory FG-IR-25-1142 ist die maßgebliche Quelle für den betroffenen Endpunkt, die fehlerbereinigte Version und weitere technische Indikatoren.
Häufig gestellte Fragen
Wird CVE-2026-21643 aktiv ausgenutzt?
Ja. CVE-2026-21643 ist im KEV-Katalog der CISA gelistet, was eine Ausnutzung in freier Wildbahn bestätigt, und öffentlicher Proof-of-Concept-Code ist auf GitHub verfügbar. Der EPSS-Score von 33,9 % (96,97. Perzentil) weist zusätzlich auf weitverbreitete Ausnutzungsaktivität hin.
Welche Produkte sind von CVE-2026-21643 betroffen?
CVE-2026-21643 betrifft Fortinet FortiClient EMS Version 7.4.4. Administratoren sollten das Fortinet-PSIRT-Advisory FG-IR-25-1142 konsultieren, um die vollständige Liste der betroffenen Builds und der fehlerbereinigten Versionen zu erhalten, und jede im Internet exponierte EMS-Management-Schnittstelle als hohes Risiko behandeln.
Wie behebe ich CVE-2026-21643?
Aktualisieren Sie FortiClient EMS auf die im Fortinet-Advisory FG-IR-25-1142 genannte fehlerbereinigte Version, beschränken Sie den Zugriff auf die EMS-HTTP-Schnittstelle bis zur verifizierten Aktualisierung auf vertrauenswürdige Administrationsnetze und prüfen Sie Logs auf Hinweise auf SQL-Injection-Aktivitäten. Rotieren Sie nach der Behebung EMS-Administrator- und Datenbank-Anmeldedaten angesichts der kritischen Vertraulichkeitsauswirkung.
Wie schwerwiegend ist CVE-2026-21643?
CVE-2026-21643 ist mit CRITICAL und einem CVSS-3.1-Score von 9.8 bewertet — dem Maximum für eine nicht authentifizierte, netzwerkseitig ausnutzbare Schwachstelle mit hoher Vertraulichkeits-, Integritäts- und Verfügbarkeitsauswirkung. Zusammen mit einem EPSS-Wert im 96,97. Perzentil und aktivem KEV-Status sollte sie als Patching-Ziel mit höchster Priorität behandelt werden.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.