פורטינט תיקנה חולשת הזרקת SQL במערכת FortiClientEMS שמאפשרת לתוקף לא מזוהה להריץ קוד או פקודות דרך בקשות HTTP בנויות במיוחד. הציון שלה הוא 9.8, והיא נמצאת ברשימת החולשות המנוצלות בפועל.

מה החולשה?

FortiClientEMS היא המערכת שמנהלת מרכזית את תוכנת האבטחה שמותקנת על תחנות הקצה בארגון. היא מפיצה מדיניות, עוקבת אחרי מצב המחשבים, ומחזיקה מידע על כל מכונה שהיא מנהלת.

הזרקת SQL היא מצב שבו קלט של משתמש נכנס לתוך שאילתה למסד הנתונים במקום להישאר נתון בתוכה. התוקף כותב בפועל חלק מהשאילתה, ולכן יכול לשאול את מסד הנתונים שאלות שלא נועדו לו.

בחולשה הזאת השרשרת לא נעצרת בקריאת נתונים. לפי פורטינט, אפשר להגיע דרכה להרצת קוד או פקודות, ולכן הציון גבוה כל כך: אין דרישת הזדהות, הניצול מרחוק, והתוצאה היא שליטה ולא רק דליפה.

מי מושפע?

ארגונים שמפעילים FortiClientEMS בגרסה 7.4.4.

טווח הגרסאות כאן צר במיוחד, וזה שווה בדיקה מדויקת. גרסה אחת בלבד מופיעה ברשומה, ולכן ההבדל בין חשוף למוגן עשוי להיות מספר בנייה בודד.

האם מנוצלת בפועל?

כן. ב-13 באפריל 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בשטח.

מערכות ניהול אבטחה מרכזיות הן מטרה מבוקשת בדיוק מפני שהן מנהלות את ההגנה. מי ששולט בשרת שמפיץ מדיניות אבטחה יכול גם לשנות אותה.

מה עושים?

עדכנו לפי הודעת האבטחה של פורטינט, וודאו את מספר הגרסה המדויק שרץ אצלכם.

ודאו שממשק הניהול אינו נגיש מהאינטרנט הפתוח. חולשה שמנוצלת דרך HTTP בלי הזדהות מסוכנת בדיוק כמידת החשיפה של הממשק.

מכיוון שהחולשה מנוצלת ומאפשרת גישה למסד הנתונים, בדקו את המערכת לאחור. חפשו שינויי מדיניות שלא ביקשתם, ומשתמשים שנוספו למערכת.