CVE-2026-21643

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Fortinet FortiClient EMS SQL Injection Vulnerability

Beschreibung

CVE-2026-21643 ist eine kritische SQL-Injection-Schwachstelle in Fortinet FortiClient EMS 7.4.4 mit einem CVSS-3.1-Score von 9.8. Durch das Senden speziell gestalteter HTTP-Anfragen kann ein nicht authentifizierter Remote-Angreifer nicht autorisierten Code oder Befehle auf dem verwundbaren Endpoint-Management-Server ausführen. Da FortiClient EMS zentral Richtlinien für alle Endgeräte einer Organisation verwaltet und verteilt, kann eine erfolgreiche Ausnutzung von CVE-2026-21643 die gesamte verwaltete Endpoint-Flotte kompromittieren. CISA hat diese FortiClient-EMS-SQL-Injection in den Katalog der Known Exploited Vulnerabilities (KEV) aufgenommen mit einer Behebungsfrist zum 2026-04-16, und der EPSS-Score von 0.33907 (96,97. Perzentil) weist auf eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung hin.

KEV-Informationen

Hersteller
Fortinet
Produkt
FortiClient EMS
Hinzugefügt am
13. April 2026
Fälligkeitsdatum
16. April 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
fortinetforticlientems7.4.4

Referenzen

Schwachstellentyp

CWE-89: Unsachgemäße Neutralisierung von Spezialelementen in einem SQL-Befehl ('SQL Injection')

CVE-2026-21643 wird unter CWE-89 — SQL Injection eingeordnet. Diese Schwachstelle entsteht, wenn FortiClient EMS SQL-Anweisungen aus extern beeinflussten HTTP-Request-Eingaben zusammenbaut, ohne Spezialelemente wie Anführungszeichen, Kommentare oder Statement-Terminatoren korrekt zu neutralisieren. Da der verwundbare Code-Pfad in FortiClient EMS 7.4.4 keine Authentifizierung erfordert, kann jeder Angreifer, der die Management-Schnittstelle über das Netzwerk erreicht, SQL-Fragmente einschleusen, die die beabsichtigte Abfrage verändern und so zu nicht autorisierter Code- oder Befehlsausführung auf dem Datenbank-Backend führen.

Learn more: CWE-89 — Unsachgemäße Neutralisierung von Spezialelementen in einem SQL-Befehl ('SQL Injection')

Auswirkungsanalyse

CVE-2026-21643 trägt einen CVSS-3.1-Score von 9.8 (CRITICAL) bei unverändertem Scope und stellt damit die schwerste Kombination aus Ausnutzbarkeit und Auswirkung dar. Attack Vector (Network): Die Schwachstelle ist remote über das Netzwerk ausnutzbar, ohne physischen oder lokalen Zugriff — jede FortiClient-EMS-Instanz mit exponierter HTTP-Schnittstelle ist für Angreifer erreichbar. Attack Complexity (Low): Die Ausnutzung erfordert keine besonderen Bedingungen; eine speziell gestaltete HTTP-Anfrage genügt. Privileges Required (None) und User Interaction (None): Weder Anmeldedaten noch eine Aktion des Opfers sind erforderlich, wodurch vollständig automatisierte, opportunistische Angriffe möglich sind. Confidentiality, Integrity und Availability (jeweils High): Eine erfolgreiche SQL-Injection gegen FortiClient EMS kann Endpoint-Inventare, Administrator-Anmeldedaten und Richtlinien offenlegen, Datensätze in der Management-Datenbank verändern oder löschen und den Endpoint-Management-Dienst stören oder deaktivieren — mit Folgewirkungen auf alle verwalteten FortiClient-Agenten. Mit einem EPSS-Score von 33,9 % (96,97. Perzentil) und aktivem KEV-Eintrag sollte CVE-2026-21643 als Prioritäts-1-Vorfall behandelt werden.

Exploit-Reifegrad

CVE-2026-21643 wird aktiv ausgenutzt: CISA hat die Schwachstelle am 2026-04-13 in den Katalog der Known Exploited Vulnerabilities aufgenommen, mit einer engen Behebungsfrist bis zum 2026-04-16, was Angriffe gegen FortiClient EMS in freier Wildbahn bestätigt. Öffentlicher Exploit-Code ist verfügbar für CVE-2026-21643 über einen Proof-of-Concept auf GitHub (0xBlackash/CVE-2026-21643), was die Hürde für opportunistische Ausnutzung deutlich senkt. Der EPSS-Score von 33,9 % (96,97. Perzentil) ordnet CVE-2026-21643 in das absolute Top-Perzentil für vorhergesagte Ausnutzungsaktivität ein. KEV listet derzeit keine bekannte Ransomware-Nutzung, doch eine nicht authentifizierte SQL-Injection auf einer Endpoint-Management-Plattform ist ein klassischer Einstiegspunkt für Initial Access Broker und sollte umgehend gepatcht werden.

Behebung

  1. Befolgen Sie die KEV-Vorgabe der CISA sofort. Wenden Sie die Mitigationen gemäß Fortinet-Advisory FG-IR-25-1142 an, folgen Sie für Cloud-Dienste der BOD-22-01-Vorgabe oder stellen Sie den Betrieb von FortiClient EMS ein, wenn keine Mitigation verfügbar ist — die Behebungsfrist war der 2026-04-16.
  2. Upgrade weg von der betroffenen Version FortiClient EMS 7.4.4. Identifizieren Sie alle FortiClient-EMS-Server in Ihrer Umgebung und aktualisieren Sie auf die im Fortinet-PSIRT-Advisory FG-IR-25-1142 dokumentierte fehlerbereinigte Version. Lassen Sie keine 7.4.4-Instanzen online — auch nicht in Staging- oder DR-Umgebungen.
  3. Beschränken Sie den Zugriff auf die FortiClient-EMS-Management-Schnittstelle. Bis das Upgrade verifiziert ist, sollte die EMS-HTTP/HTTPS-Schnittstelle hinter ein VPN gelegt, Quell-IPs über Firewall-ACLs eingeschränkt und eingehender Zugriff aus nicht vertrauenswürdigen Netzen blockiert werden. Dies ist eine kompensierende Kontrolle auf Netzwerkebene gegen eine nicht authentifizierte SQL-Injection.
  4. Suchen Sie nach Indicators of Compromise. Prüfen Sie EMS- und Datenbank-Logs auf ungewöhnliche HTTP-Request-Muster (UNION-basierte Payloads, Stacked Queries, zeitbasierte Verzögerungen), neue oder veränderte Administrator-Konten, unerwartete Richtlinien-Pushes an Endgeräte und ausgehende Verbindungen vom EMS-Host. Da öffentlicher Exploit-Code für CVE-2026-21643 verfügbar ist, sollten Sie von opportunistischem Scanning ausgehen.
  5. Rotieren Sie auf EMS gespeicherte Anmeldedaten und Geheimnisse. Angesichts der kritischen Vertraulichkeitsauswirkung einer SQL-Injection gegen einen Management-Server sollten Sie Datenbankpasswörter, Administrator-Anmeldedaten, API-Tokens und alle gemeinsamen Secrets rotieren, die zur Authentifizierung gegenüber Endgeräten oder Fortinet-Backend-Diensten genutzt werden.
  6. Härten Sie gegen zukünftige SQL-Injection-Schwachstellen. Setzen Sie die CWE-89-Mitigationen um: ausschließlich parametrisierte Abfragen / Prepared Statements für alle Datenbankzugriffe in eigenen Integrationen, Least-Privilege für das EMS-Datenbankkonto und eine WAF mit SQLi-Signaturen vor den Management-Schnittstellen als Defense-in-Depth.

Technische Details

CVE-2026-21643 ist eine nicht authentifizierte SQL-Injection-Schwachstelle in der HTTP-Request-Verarbeitung von Fortinet FortiClient EMS 7.4.4. Laut Fortinet und NVD erreicht eine speziell gestaltete HTTP-Anfrage einen Code-Pfad, der einen SQL-Befehl aus angreiferkontrollierten Eingaben konstruiert, ohne Spezialelemente korrekt zu neutralisieren — das klassische CWE-89-Muster: extern beeinflusste Daten werden in einen Query-String konkateniert, sodass Metazeichen wie Anführungszeichen, Semikolons oder Kommentar-Marker die Struktur der Abfrage verändern, statt als literale Daten behandelt zu werden. Da der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H lautet, benötigt der Angreifer lediglich Netzwerk-Reachability zur EMS-HTTP-Schnittstelle — keine Authentifizierung, keine besondere Vorbereitung und keine Opferinteraktion — und die resultierende Injection führt zu hoher Vertraulichkeits-, Integritäts- und Verfügbarkeitsauswirkung auf die Management-Datenbank und damit auf die verwalteten Endgeräte. Das Vendor-Advisory FG-IR-25-1142 ist die maßgebliche Quelle für den betroffenen Endpunkt, die fehlerbereinigte Version und weitere technische Indikatoren.

Häufig gestellte Fragen

Wird CVE-2026-21643 aktiv ausgenutzt?

Ja. CVE-2026-21643 ist im KEV-Katalog der CISA gelistet, was eine Ausnutzung in freier Wildbahn bestätigt, und öffentlicher Proof-of-Concept-Code ist auf GitHub verfügbar. Der EPSS-Score von 33,9 % (96,97. Perzentil) weist zusätzlich auf weitverbreitete Ausnutzungsaktivität hin.

Welche Produkte sind von CVE-2026-21643 betroffen?

CVE-2026-21643 betrifft Fortinet FortiClient EMS Version 7.4.4. Administratoren sollten das Fortinet-PSIRT-Advisory FG-IR-25-1142 konsultieren, um die vollständige Liste der betroffenen Builds und der fehlerbereinigten Versionen zu erhalten, und jede im Internet exponierte EMS-Management-Schnittstelle als hohes Risiko behandeln.

Wie behebe ich CVE-2026-21643?

Aktualisieren Sie FortiClient EMS auf die im Fortinet-Advisory FG-IR-25-1142 genannte fehlerbereinigte Version, beschränken Sie den Zugriff auf die EMS-HTTP-Schnittstelle bis zur verifizierten Aktualisierung auf vertrauenswürdige Administrationsnetze und prüfen Sie Logs auf Hinweise auf SQL-Injection-Aktivitäten. Rotieren Sie nach der Behebung EMS-Administrator- und Datenbank-Anmeldedaten angesichts der kritischen Vertraulichkeitsauswirkung.

Wie schwerwiegend ist CVE-2026-21643?

CVE-2026-21643 ist mit CRITICAL und einem CVSS-3.1-Score von 9.8 bewertet — dem Maximum für eine nicht authentifizierte, netzwerkseitig ausnutzbare Schwachstelle mit hoher Vertraulichkeits-, Integritäts- und Verfügbarkeitsauswirkung. Zusammen mit einem EPSS-Wert im 96,97. Perzentil und aktivem KEV-Status sollte sie als Patching-Ziel mit höchster Priorität behandelt werden.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score94.08%
EPSS-Perzentil99.8%

Daten

Veröffentlicht6. Februar 2026
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.