Fortinet آسیبپذیری بحرانی CVE-2026-35616 در FortiClient EMS را وصله کرد
Fortinet در ۷ آوریل ۲۰۲۶ یک آسیبپذیری بحرانی SQL Injection را در FortiClient Enterprise Management Server (EMS) ترمیم کرد. CVE-2026-35616 با امتیاز CVSS 9.8 پیش از انتشار وصله، در حملات واقعی برای استقرار باجافزار در شبکههای شرکتی مورد بهرهبرداری قرار گرفته بود.
ⓘ بهروزرسانی شد · ۵ خرداد ۱۴۰۵
مینا کریمی
@mina

ماجرا چه بود؟
Fortinet در ۷ آوریل ۲۰۲۶ یک بهروزرسانی اضطراری برای محصول FortiClient Enterprise Management Server (EMS) منتشر کرد. این پلتفرم به سازمانها امکان مدیریت متمرکز نصب و پیکربندی FortiClient روی هزاران ایستگاه کاری را میدهد و در زیرساخت بسیاری از شرکتهای متوسط و بزرگ مستقر است.
آسیبپذیری CVE-2026-35616 یک SQL Injection در API احراز هویت است که با امتیاز CVSS 9.8 (بحرانی) رتبهبندی شده. این شکاف به مهاجم بدون احراز هویت اجازه میدهد دستورات SQL دلخواه روی سرور را اجرا کند.
جزئیات فنی
نقطهی آسیبپذیر در endpoint مربوط به validation کوکی session قرار دارد. ورودی کاربر مستقیماً بدون پاکسازی به یک کوئری SQL وارد میشود. مهاجم میتواند با یک درخواست HTTP POST خاص، فهرست کاربران، کلیدهای API، و حتی credentials ادمین EMS را استخراج کند.
در یک نمونهی مستند توسط گروه FortiGuard Labs، مهاجم پس از دسترسی به EMS، policy های جدید تعریف کرد که هنگام nightly sync به همهی endpoint های مدیریتشده اعمال شدند — عملاً یک backdoor در سراسر شبکه. سپس باجافزار Helldown روی صدها ایستگاه بهطور همزمان فعال شد.
تأثیر و واکنش
تمام نسخههای FortiClient EMS از 7.0.0 تا 7.4.4 آسیبپذیرند. نسخههای 7.4.5، 7.2.10، و 7.0.16 وصله را شامل میشوند. CISA این CVE را در همان روز به KEV اضافه کرد.
توصیههای امنیتی
- بلافاصله FortiClient EMS را به نسخهی 7.4.5 یا جدیدتر ارتقا دهید.
- لاگهای دسترسی به /api/v1/auth/login را برای یک ماه گذشته بررسی کنید — بهخصوص درخواستهای POST با body غیرمعمول.
- credentials و کلیدهای API ذخیرهشده در EMS را پس از وصله، بازنشانی کنید.
- دسترسی به consoleهی مدیریت EMS را فقط از طریق VPN یا zero-trust gateway اجازه دهید.
منابع
منابع
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

Patch Tuesday آوریل ۲۰۲۶: مایکروسافت ۱۶۷ آسیبپذیری از جمله ۲ روز صفر را ترمیم کرد
بستهی Patch Tuesday آوریل ۲۰۲۶ مایکروسافت یکی از حجیمترین بهروزرسانیهای امسال است: ۱۶۷ آسیبپذیری، شامل دو روز صفر فعال در Windows Kernel و SharePoint Server. CVE-2026-33825 پیش از انتشار وصله توسط گروههای نفوذ علیه سازمانهای دولتی مورد بهرهبرداری قرار گرفته است.



