CVE-2026-35616 : vulnérabilité critique CVSS 9.1 dans FortiClient EMS activement exploitée. Hotfix urgent disponible pour les versions 7.4.5 et 7.4.6.
TL;DR — En résumé
CVE-2026-35616 (CVSS 9.1) : faille critique dans FortiClient EMS exploitée activement. Appliquez le hotfix Fortinet en urgence pour protéger vos endpoints.
En bref
- CVE-2026-35616 (CVSS 9.1) : contournement d'authentification API dans Fortinet FortiClient EMS permettant l'exécution de code à distance
- Versions affectées : FortiClient EMS 7.4.5 et 7.4.6 — hotfix disponible, correctif complet prévu en 7.4.7
- Action urgente : appliquer immédiatement le hotfix Fortinet — exploitation active confirmée depuis le 31 mars 2026
Les faits
Points clés à retenir
- Les faits
- Impact et exposition
- Recommandations immédiates
Fortinet a publié un correctif d'urgence pour la CVE-2026-35616, une vulnérabilité de contournement d'authentification affectant l'API de FortiClient Enterprise Management Server (EMS). Évaluée à 9,1 sur 10 sur l'échelle CVSS, cette faille de contrôle d'accès inapproprié (CWE-284) permet à un attaquant non authentifié, sans aucune interaction utilisateur, d'exécuter du code ou des commandes arbitraires sur le serveur de gestion. Compte tenu du rôle central d'EMS dans le déploiement et la supervision des postes clients, une exploitation réussie ouvre la voie à une compromission latérale de l'ensemble du parc administré, au vol d'identifiants et au déploiement de charges malveillantes. Des tentatives d'exploitation ayant déjà été observées dans la nature, la CVE-2026-35616 doit être traitée en priorité absolue : les équipes sécurité sont invitées à appliquer sans délai les versions correctives publiées par l'éditeur et à rechercher d'éventuels signes de compromission.
Les premières tentatives d'exploitation ont été détectées dès le 31 mars 2026 sur des honeypots de surveillance, selon les chercheurs de watchTowr. Le 6 avril 2026, la CISA a ajouté CVE-2026-35616 à son catalogue KEV (Known Exploited Vulnerabilities), imposant aux agences fédérales américaines un délai de correction fixé au 9 avril 2026. Le CERT-FR a également relayé l'alerte auprès des organisations françaises. FortiClient EMS est largement déployé dans les entreprises pour la gestion centralisée des agents de sécurité Fortinet sur les postes de travail et serveurs.
Impact et exposition
Toute organisation utilisant FortiClient EMS en versions 7.4.5 ou 7.4.6 est directement exposée. L'exploitation ne nécessite aucune authentification préalable : un attaquant distant peut contourner les mécanismes d'autorisation de l'API et obtenir des privilèges élevés sur le serveur EMS. Cela ouvre la voie à l'exécution de commandes sur le système sous-jacent, au déploiement de malwares sur l'ensemble des postes gérés, ou à l'exfiltration de données de configuration sensibles. Les environnements exposés sur Internet sont particulièrement à risque, mais les attaquants ayant un accès réseau interne peuvent également exploiter cette faille. L'exploitation active confirmée par Fortinet, la CISA et plusieurs équipes de recherche en sécurité rend cette vulnérabilité critique pour toute infrastructure utilisant la suite Fortinet.
Recommandations immédiates (2)
- Appliquer immédiatement le hotfix fourni par Fortinet pour FortiClient EMS 7.4.5 et 7.4.6 — Fortinet Security Advisory FG-IR-26-071
- Planifier la mise à jour vers FortiClient EMS 7.4.7 dès sa disponibilité pour bénéficier du correctif complet
- Restreindre l'accès réseau au port d'administration de FortiClient EMS aux seules adresses IP autorisées
- Vérifier les journaux d'accès API de FortiClient EMS pour détecter des requêtes anormales ou non authentifiées depuis le 31 mars 2026
- Surveiller les indicateurs de compromission publiés par les équipes de recherche et les CERT nationaux
⚠️ Urgence
Exploitation active confirmée depuis le 31 mars 2026. La CISA impose un correctif avant le 9 avril 2026 pour les agences fédérales. Toute organisation utilisant FortiClient EMS 7.4.5 ou 7.4.6 doit appliquer le hotfix sans attendre — les attaquants ciblent activement cette faille pour compromettre les infrastructures de gestion des endpoints.
Comment savoir si mon FortiClient EMS est vulnérable ?
Connectez-vous à la console d'administration FortiClient EMS et vérifiez la version dans le menu À propos ou via la commande CLI. Si votre version est 7.4.5 ou 7.4.6 sans le hotfix appliqué, votre installation est vulnérable. Vérifiez également que le port d'administration n'est pas exposé directement sur Internet en auditant vos règles de pare-feu. Consultez le bulletin Fortinet FG-IR-26-071 pour les détails techniques du hotfix et les instructions d'application.
Vecteur d'attaque et détails techniques
CVE-2026-35616 réside dans le composant API REST de FortiClient EMS, exposé par défaut sur le port TCP 8013 (canal FCTServer) utilisé pour la communication entre le serveur EMS et les agents déployés sur les postes clients. La faille provient d'une erreur de validation dans le traitement des jetons de session : certains endpoints administratifs acceptent des requêtes forgées sans vérifier correctement l'origine de la session, permettant à un attaquant de contourner la couche d'authentification et d'atteindre des fonctions normalement réservées aux administrateurs du serveur. Une fois cet accès obtenu, l'exploitation typique observée par watchTowr et Fortiguard Labs enchaîne l'appel à des endpoints de gestion de tâches internes pour pousser des commandes système arbitraires vers le service EMS, avec exécution dans le contexte du compte de service (souvent SYSTEM sous Windows Server, plateforme sur laquelle EMS est quasi exclusivement déployé).
Le CVSS 9.1 se décompose en un vecteur réseau (AV:N), une complexité d'attaque faible (AC:L), aucune authentification requise (PR:N), aucune interaction utilisateur (UI:N), avec un impact élevé sur la confidentialité et l'intégrité mais limité en disponibilité — cohérent avec un scénario de prise de contrôle furtive plutôt que de déni de service. Cette combinaison explique pourquoi les groupes d'attaquants opportunistes ont rapidement automatisé le scan de serveurs EMS exposés dès les premières divulgations publiques.
Comment savoir si mon FortiClient EMS est vulnérable ?
- Vérifier la version exacte dans la console d'administration EMS (menu Système > Dashboard) : seules les versions
7.4.5et7.4.6sont concernées par ce correctif ; les branches 7.0.x et 7.2.x ne sont pas affectées par cette CVE mais doivent être vérifiées séparément. - Consulter les journaux du service FCTServer à la recherche de requêtes API anormales sur le port 8013, notamment des séquences d'appels vers des endpoints de gestion de tâches provenant d'adresses IP externes non répertoriées.
- Utiliser l'outil de diagnostic FortiGuard (disponible dans le portail support Fortinet) qui compare la version installée au registre des correctifs de sécurité et signale les hotfix manquants.
- Croiser les journaux avec les indicateurs de compromission publiés par watchTowr et la CISA, notamment les motifs de requêtes HTTP associés aux campagnes d'exploitation observées depuis le 31 mars 2026.
Recommandations immédiates
Fortinet recommande d'appliquer le hotfix sans attendre la version 7.4.7, de restreindre l'accès au port 8013 aux seules adresses IP des postes gérés via des règles de pare-feu strictes, et de désactiver toute exposition directe de la console EMS sur Internet. Pour les environnements ne pouvant pas patcher immédiatement, un contournement temporaire consiste à isoler le serveur EMS dans un VLAN dédié avec filtrage applicatif, et à surveiller activement les journaux d'authentification pour toute anomalie. Une revue des comptes administrateurs et une rotation des identifiants de service sont également conseillées après application du correctif, en cas de doute sur une compromission antérieure à la remédiation.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Articles connexes :
📎 Articles complémentaires
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-53362 : Linux Kernel IPv6 container escape KEV
CVE-2026-53362 (IPv6 Frag Escape) : out-of-bounds write dans le noyau Linux permettant une élévation de privilèges root et une évasion de conteneur. Exploitation active confirmée, ajout au KEV CISA le 27 août 2026.
CVE-2026-59309 : VMware vCenter auth bypass CVSS 9.8
CVE-2026-59309, authentication bypass CVSS 9.8 dans VMware vCenter vmdir, se chaîne avec CVE-2026-59310 pour un VM escape complet sans authentification. Patch VMSA-2026-0006 obligatoire.
CVE-2026-59310 : VMware vCenter RCE exploité 47 nations
CVE-2026-59310, faille RCE CVSS 9.8 dans VMware vCenter, est exploitée activement depuis août 2026. 361 serveurs compromis dans 47 pays en moins de dix jours. Patchez immédiatement via VMSA-2026-0006.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire