Pre-auth SQL Injection pada Fortinet FortiClient EMS (CVE-2026-21643) Dapat Diexploitasi Hacker
March 30, 2026
Deskripsi
1
| |
|
|
| |
CVE-2026-21643 adalah SQL injection berbahaya pada Fortinet FortiClient Endpoint Management Server (EMS) yang memungkinkan eksekusi perintah/SQL tanpa autentikasi dengan previledge admin. Fortinet merilis advisory resmi pada 6 Februari 2026, eksploitasi dilaporkan mulai sekitar 26 Maret 2026. Severity: High.
|
|
| |
|
|
Metode Serangan
2
| |
|
|
| |
Pre-auth SQL injection via HTTP request ke interface admin (mis. GET dengan header Site berisi payload) yang memicu time-based SQLi ke backend sehingga memungkinkan eksekusi perintah/SQL arbitrer/RCE.
|
|
| |
|
|
Sistem Terdampak
3
| |
|
|
| |
Fortinet FortiClient EMS 7.4.4 (administrative web interface).
|
|
| |
|
|
Mitigasi
4
| |
|
|
| |
- Segera upgrade FortiClient EMS ke 7.4.5 atau lebih baru.
- Cabut akses internet-facing ke antarmuka admin.
- Enforce VPN/ACL/segmentation hanya dari jaringan lokal khusus management/VPN khusus management.
- Monitor request ke /api/v1/init_consts atau pola GET dengan header Site mencurigakan dan indikator SQLi.
- Review log untuk aktivitas tidak sah.
|
|
| |
|
|
Referensi: