CVE-2026-21643CriticalCVSS: 9.1FortiClientEMS: Kritische SQL-Injection-Sicherheitslücke (CVE-2026-21643)
Fortinet FortiClientEMS ist von einer kritischen SQL-Injection-Schwachstelle (CWE-89) betroffen, die es einem entfernten, nicht authentifizierten Angreifer ermöglicht, über speziell präparierte HTTP-Anfragen beliebigen Code auszuführen oder nicht autorisierte Befehle auf dem Zielsystem zu platzieren. Die Schwachstelle wird mit einem CVSS-Score von 9,1 (kritisch) bewertet. Ein Patch in Version 7.4.5 steht zur Verfügung.
METADATEN
- Entdeckt:
- 06.02.2026
- Patch verfügbar:
- Ja
BETROFFENE SYSTEME
- •Fortinet FortiClientEMS 7.4.4
Zusammenfassung
Fortinet hat ein Sicherheitsupdate für FortiClientEMS veröffentlicht, das eine kritische SQL-Injection-Schwachstelle (CVE-2026-21643) behebt. Die Schwachstelle erlaubt es einem entfernten, nicht authentifizierten Angreifer, über speziell präparierte HTTP-Anfragen beliebigen Code auf dem Verwaltungsinterface auszuführen. Der CVSS-Score beträgt 9,1 (kritisch). Die Schwachstelle wird nach Angaben von Fortinet bereits aktiv ausgenutzt.
Technische Details
Bei CVE-2026-21643 handelt es sich um eine SQL-Injection-Schwachstelle (CWE-89) in der administrativen Oberfläche von FortiClientEMS. Aufgrund einer unzureichenden Neutralisierung spezieller Elemente in SQL-Befehlen kann ein entfernter, nicht authentifizierter Angreifer über speziell gestaltete HTTP-Anfragen beliebigen Code oder nicht autorisierte Befehle ausführen. Die Ausnutzung erfordert keine Benutzerinteraktion und keine besonderen Zugriffsrechte.
CVSS-Vektor: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C
Die Schwachstelle wurde intern von Gwendal Guégniaud des Fortinet Product Security Teams entdeckt und am 6. Februar 2026 veröffentlicht.
Betroffene Systeme
- Fortinet FortiClientEMS 7.4.4
Folgende Versionen sind nicht betroffen: FortiClientEMS 8.0, FortiClientEMS 7.2
Empfehlungen und Maßnahmen
Fortinet empfiehlt, das Sicherheitsupdate umgehend einzuspielen:
- Update auf FortiClientEMS 7.4.5 oder höher durchführen
Da die Schwachstelle einen CVSS-Score von 9,1 (kritisch) aufweist, keine Authentifizierung für die Ausnutzung erforderlich ist und eine aktive Ausnutzung in freier Wildbahn beobachtet wurde, sollte die Installation des Patches mit höchster Priorität erfolgen. Bis zur Installation des Updates sollten betroffene Systeme nur über stark eingeschränkte Zugriffskontrollen erreichbar sein.