首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >CVE-2026-21643|FortiClientEMS的SQL注入漏洞可致远程命令执行

CVE-2026-21643|FortiClientEMS的SQL注入漏洞可致远程命令执行

作者头像
信安百科
发布2026-03-30 14:51:59
发布2026-03-30 14:51:59
2020
举报
文章被收录于专栏:信安百科信安百科

0x00 前言

‌Fortinet EMS‌(FortiClient Endpoint Management Server)是Fortinet安全架构中的‌集中式终端管理平台‌,专为统一管控企业内部署的FortiClient代理而设计。

它通过单一控制台实现对Windows和macOS终端的策略下发、安全配置、合规检查与实时遥测监控,支持反病毒、Web过滤、ZTNA接入和终端合规性管理等功能 。

作为零信任安全模型的关键组件,EMS能与FortiGate、FortiSASE等产品深度集成,基于设备状态和用户身份动态调整访问权限,助力企业实现从传统V**向现代化安全架构的平滑演进 。

0x01 漏洞描述

该漏洞的根本原因是FortiClient EMS 7.4.4版本在重构中间件栈和数据库连接层时引入的缺陷。

在处理多租户请求时,应用程序会读取HTTP请求中的Site头来识别租户上下文,并将其用于设置PostgreSQL的search_path。然而,在7.4.4版本中,Site头的值未经任何净化处理,便通过格式化字符串直接拼接到SQL语句中。

0x02 CVE编号

CVE-2026-21643

0x03 影响版本

FortiClientEMS 7.4 系列 < 7.4.5

0x04 漏洞详情

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2026-03-21,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 信安百科 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档