En bref

  • CVE-2026-35616 (CVSS 9.1) : contournement d'authentification API dans Fortinet FortiClient EMS permettant l'exécution de code à distance
  • Versions affectées : FortiClient EMS 7.4.5 et 7.4.6 — hotfix disponible, correctif complet prévu en 7.4.7
  • Action urgente : appliquer immédiatement le hotfix Fortinet — exploitation active confirmée depuis le 31 mars 2026

Les faits

Points clés à retenir

  • Les faits
  • Impact et exposition
  • Recommandations immédiates

Fortinet a publié un correctif d'urgence pour la CVE-2026-35616, une vulnérabilité de contournement d'authentification affectant l'API de FortiClient Enterprise Management Server (EMS). Évaluée à 9,1 sur 10 sur l'échelle CVSS, cette faille de contrôle d'accès inapproprié (CWE-284) permet à un attaquant non authentifié, sans aucune interaction utilisateur, d'exécuter du code ou des commandes arbitraires sur le serveur de gestion. Compte tenu du rôle central d'EMS dans le déploiement et la supervision des postes clients, une exploitation réussie ouvre la voie à une compromission latérale de l'ensemble du parc administré, au vol d'identifiants et au déploiement de charges malveillantes. Des tentatives d'exploitation ayant déjà été observées dans la nature, la CVE-2026-35616 doit être traitée en priorité absolue : les équipes sécurité sont invitées à appliquer sans délai les versions correctives publiées par l'éditeur et à rechercher d'éventuels signes de compromission.

Les premières tentatives d'exploitation ont été détectées dès le 31 mars 2026 sur des honeypots de surveillance, selon les chercheurs de watchTowr. Le 6 avril 2026, la CISA a ajouté CVE-2026-35616 à son catalogue KEV (Known Exploited Vulnerabilities), imposant aux agences fédérales américaines un délai de correction fixé au 9 avril 2026. Le CERT-FR a également relayé l'alerte auprès des organisations françaises. FortiClient EMS est largement déployé dans les entreprises pour la gestion centralisée des agents de sécurité Fortinet sur les postes de travail et serveurs.

Impact et exposition

Toute organisation utilisant FortiClient EMS en versions 7.4.5 ou 7.4.6 est directement exposée. L'exploitation ne nécessite aucune authentification préalable : un attaquant distant peut contourner les mécanismes d'autorisation de l'API et obtenir des privilèges élevés sur le serveur EMS. Cela ouvre la voie à l'exécution de commandes sur le système sous-jacent, au déploiement de malwares sur l'ensemble des postes gérés, ou à l'exfiltration de données de configuration sensibles. Les environnements exposés sur Internet sont particulièrement à risque, mais les attaquants ayant un accès réseau interne peuvent également exploiter cette faille. L'exploitation active confirmée par Fortinet, la CISA et plusieurs équipes de recherche en sécurité rend cette vulnérabilité critique pour toute infrastructure utilisant la suite Fortinet.

Recommandations immédiates (2)

  • Appliquer immédiatement le hotfix fourni par Fortinet pour FortiClient EMS 7.4.5 et 7.4.6 — Fortinet Security Advisory FG-IR-26-071
  • Planifier la mise à jour vers FortiClient EMS 7.4.7 dès sa disponibilité pour bénéficier du correctif complet
  • Restreindre l'accès réseau au port d'administration de FortiClient EMS aux seules adresses IP autorisées
  • Vérifier les journaux d'accès API de FortiClient EMS pour détecter des requêtes anormales ou non authentifiées depuis le 31 mars 2026
  • Surveiller les indicateurs de compromission publiés par les équipes de recherche et les CERT nationaux

⚠️ Urgence

Exploitation active confirmée depuis le 31 mars 2026. La CISA impose un correctif avant le 9 avril 2026 pour les agences fédérales. Toute organisation utilisant FortiClient EMS 7.4.5 ou 7.4.6 doit appliquer le hotfix sans attendre — les attaquants ciblent activement cette faille pour compromettre les infrastructures de gestion des endpoints.

Comment savoir si mon FortiClient EMS est vulnérable ?

Connectez-vous à la console d'administration FortiClient EMS et vérifiez la version dans le menu À propos ou via la commande CLI. Si votre version est 7.4.5 ou 7.4.6 sans le hotfix appliqué, votre installation est vulnérable. Vérifiez également que le port d'administration n'est pas exposé directement sur Internet en auditant vos règles de pare-feu. Consultez le bulletin Fortinet FG-IR-26-071 pour les détails techniques du hotfix et les instructions d'application.

Vecteur d'attaque et détails techniques

CVE-2026-35616 réside dans le composant API REST de FortiClient EMS, exposé par défaut sur le port TCP 8013 (canal FCTServer) utilisé pour la communication entre le serveur EMS et les agents déployés sur les postes clients. La faille provient d'une erreur de validation dans le traitement des jetons de session : certains endpoints administratifs acceptent des requêtes forgées sans vérifier correctement l'origine de la session, permettant à un attaquant de contourner la couche d'authentification et d'atteindre des fonctions normalement réservées aux administrateurs du serveur. Une fois cet accès obtenu, l'exploitation typique observée par watchTowr et Fortiguard Labs enchaîne l'appel à des endpoints de gestion de tâches internes pour pousser des commandes système arbitraires vers le service EMS, avec exécution dans le contexte du compte de service (souvent SYSTEM sous Windows Server, plateforme sur laquelle EMS est quasi exclusivement déployé).

Le CVSS 9.1 se décompose en un vecteur réseau (AV:N), une complexité d'attaque faible (AC:L), aucune authentification requise (PR:N), aucune interaction utilisateur (UI:N), avec un impact élevé sur la confidentialité et l'intégrité mais limité en disponibilité — cohérent avec un scénario de prise de contrôle furtive plutôt que de déni de service. Cette combinaison explique pourquoi les groupes d'attaquants opportunistes ont rapidement automatisé le scan de serveurs EMS exposés dès les premières divulgations publiques.

Comment savoir si mon FortiClient EMS est vulnérable ?

  • Vérifier la version exacte dans la console d'administration EMS (menu Système > Dashboard) : seules les versions 7.4.5 et 7.4.6 sont concernées par ce correctif ; les branches 7.0.x et 7.2.x ne sont pas affectées par cette CVE mais doivent être vérifiées séparément.
  • Consulter les journaux du service FCTServer à la recherche de requêtes API anormales sur le port 8013, notamment des séquences d'appels vers des endpoints de gestion de tâches provenant d'adresses IP externes non répertoriées.
  • Utiliser l'outil de diagnostic FortiGuard (disponible dans le portail support Fortinet) qui compare la version installée au registre des correctifs de sécurité et signale les hotfix manquants.
  • Croiser les journaux avec les indicateurs de compromission publiés par watchTowr et la CISA, notamment les motifs de requêtes HTTP associés aux campagnes d'exploitation observées depuis le 31 mars 2026.

Recommandations immédiates

Fortinet recommande d'appliquer le hotfix sans attendre la version 7.4.7, de restreindre l'accès au port 8013 aux seules adresses IP des postes gérés via des règles de pare-feu strictes, et de désactiver toute exposition directe de la console EMS sur Internet. Pour les environnements ne pouvant pas patcher immédiatement, un contournement temporaire consiste à isoler le serveur EMS dans un VLAN dédié avec filtrage applicatif, et à surveiller activement les journaux d'authentification pour toute anomalie. Une revue des comptes administrateurs et une rotation des identifiants de service sont également conseillées après application du correctif, en cas de doute sur une compromission antérieure à la remédiation.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit