En bref

  • Une faille zero-day critique (CVSS 9.1) dans Fortinet FortiClient EMS est activement exploitée depuis le 31 mars 2026.
  • FortiClient EMS versions 7.4.5 et 7.4.6 sont vulnérables — un hotfix est disponible, la version 7.4.7 est attendue.
  • Action requise : appliquer le hotfix immédiatement et vérifier les journaux d'accès API pour toute activité suspecte.

Les faits

Points clés à retenir

  • Les faits
  • Impact et exposition
  • Recommandations

Le 6 avril 2026, la CISA a inscrit la vulnérabilité CVE-2026-35616 à son catalogue KEV (Known Exploited Vulnerabilities), confirmant officiellement son exploitation active dans la nature. Cette faille de type contrôle d'accès inapproprié (CWE-284) affecte FortiClient Enterprise Management Server, la console centralisée de gestion des postes de travail déployée dans des milliers d'entreprises françaises. Le zero-day CVE-2026-35616 FortiClient EMS permet à un attaquant non authentifié de contourner les mécanismes d'authentification de l'API et d'obtenir une élévation de privilèges sur le système ciblé. Concrètement, un acteur malveillant disposant d'un simple accès réseau à la console peut exécuter des commandes arbitraires, déployer des charges utiles sur l'ensemble du parc administré et prendre pied durablement dans le système d'information. Les équipes de sécurité doivent considérer tout serveur exposé comme potentiellement compromis et appliquer sans délai les correctifs publiés par Fortinet.

Selon les chercheurs de Defused Cyber, qui ont co-découvert la faille avec Nguyen Duc Anh, les premières tentatives d'exploitation ont été détectées sur des honeypots dès le 31 mars 2026, soit avant la publication du correctif par Fortinet. La CISA a imposé aux agences fédérales américaines (FCEB) un délai de correction au 9 avril 2026, soulignant l'urgence de la situation. Source : CISA, BleepingComputer, Tenable.

Impact et exposition

FortiClient EMS est la console d'administration centralisée des agents FortiClient déployés sur les postes de travail. Elle est présente dans des milliers d'organisations pour la gestion des endpoints, le VPN et la conformité des postes. Toute instance FortiClient EMS en version 7.4.5 ou 7.4.6 exposée sur le réseau — même interne — est vulnérable. L'exploitation ne nécessite aucune authentification préalable, ce qui élargit considérablement la surface d'attaque. Une compromission de l'EMS donne potentiellement accès à l'ensemble du parc de postes gérés.

Cette faille s'inscrit dans une série de vulnérabilités critiques touchant les produits Fortinet ces derniers mois. On rappelle notamment la CVE-2026-21643, une injection SQL dans FortiClient EMS récemment documentée, qui ciblait le même produit avec un vecteur différent. Les équipements Fortinet restent une cible privilégiée des groupes d'attaquants étatiques et criminels.

Recommandations

  • Appliquer immédiatement le hotfix publié par Fortinet pour FortiClient EMS — la mise à jour vers la version 7.4.7 doit être planifiée dès sa disponibilité.
  • Auditer les journaux d'accès API de FortiClient EMS pour identifier toute requête anormale depuis le 31 mars 2026.
  • Restreindre l'accès réseau à la console EMS aux seuls segments d'administration, et bloquer tout accès depuis Internet.
  • Vérifier l'intégrité des comptes administrateurs et forcer une rotation des credentials sur l'ensemble de la plateforme.

Alerte critique

Cette vulnérabilité est exploitée activement depuis au moins 12 jours. Si votre FortiClient EMS est en version 7.4.5 ou 7.4.6, considérez votre infrastructure comme potentiellement compromise jusqu'à preuve du contraire. Un audit forensique est recommandé en complément du patch.

Comment vérifier si mon FortiClient EMS est vulnérable ?

Connectez-vous à la console d'administration EMS et vérifiez le numéro de version dans Paramètres puis À propos. Les versions 7.4.5 et 7.4.6 sont vulnérables. Si le hotfix n'est pas encore appliqué, isolez immédiatement la console du réseau en attendant le déploiement du correctif.

Les versions antérieures à 7.4.5 sont-elles aussi concernées ?

D'après l'advisory Fortinet, seules les versions 7.4.5 et 7.4.6 sont affectées par cette CVE spécifique. Cependant, les versions plus anciennes peuvent présenter d'autres vulnérabilités non corrigées. La mise à jour vers la dernière version stable reste la recommandation prioritaire.

Détails techniques de la vulnérabilité

CVE-2026-35616 réside dans le composant FCMDaemon de FortiClient EMS, plus précisément dans l'endpoint API chargé de la communication avec les agents déployés. Le contrôle d'accès défaillant (CWE-284) permet à un attaquant distant non authentifié d'envoyer des requêtes forgées vers cette API sans fournir de jeton de session valide. En chaînant cette faille avec les privilèges élevés du service EMS — qui s'exécute typiquement avec des droits SYSTEM sur Windows Server — un attaquant peut créer des comptes administrateurs locaux, déployer des tâches planifiées malveillantes ou exécuter des commandes arbitraires sur le serveur EMS lui-même. Le vecteur d'attaque (AV:N/AC:L/PR:N/UI:N dans le vecteur CVSS) ne requiert ni interaction utilisateur ni accès préalable au réseau interne au-delà de l'exposition du port d'administration EMS, généralement le TCP/8013 ou TCP/443 selon la configuration.

Chronologie et acteurs impliqués

La fenêtre entre la première exploitation observée sur honeypots (31 mars 2026) et la publication du hotfix par Fortinet illustre un schéma récurrent chez cet éditeur : les groupes d'attaquants surveillent activement les changements de code dans les correctifs Fortinet et procèdent à du patch diffing pour reconstruire l'exploit avant même la divulgation publique du détail technique. Tenable et watchTowr Labs ont documenté des tentatives d'exploitation automatisées via des scripts scannant massivement les plages IP exposant l'interface EMS, un pattern déjà observé lors des campagnes ciblant FortiOS SSL-VPN en 2023 et 2024. Aucune attribution formelle à un groupe APT n'a été publiée à ce jour, mais la rapidité de la chaîne d'exploitation suggère un acteur disposant de capacités de reverse engineering avancées, potentiellement à des fins d'accès initial revendu à des courtiers d'accès (IAB - Initial Access Brokers).

Indicateurs de compromission à surveiller

  • Requêtes API vers /EMS/Cloud/ ou /EMS/Api/ sans en-tête d'authentification valide dans les journaux IIS/EMS.
  • Création inattendue de comptes administrateurs locaux sur le serveur hébergeant FortiClient EMS.
  • Nouvelles tâches planifiées ou services Windows créés en dehors des fenêtres de maintenance habituelles.
  • Connexions sortantes inhabituelles depuis le serveur EMS vers des adresses IP externes non répertoriées.
  • Pics anormaux de requêtes API provenant d'une même adresse IP source, signe de scan ou d'exploitation automatisée.

Positionnement par rapport aux autres failles Fortinet 2026

Cette CVE porte à trois le nombre de vulnérabilités critiques affectant FortiClient EMS documentées depuis janvier 2026, aux côtés de CVE-2026-21643 (injection SQL). Cette récurrence interroge sur la robustesse du cycle de développement sécurisé de ce produit, qui reste pourtant central dans la gestion des parcs endpoint pour de nombreuses PME et ETI françaises utilisant l'écosystème Fortinet pour leur VPN et leur EDR léger. Les organismes tels que l'ANSSI recommandent, au-delà du correctif ponctuel, une revue complète de l'exposition réseau des consoles d'administration EMS, qui ne devraient jamais être directement accessibles depuis Internet.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit