Une faille zero-day critique (CVSS 9.1) dans FortiClient EMS est activement exploitée depuis le 31 mars. Fortinet a publié un hotfix en urgence, la CISA exige un patch immédiat.
TL;DR — En résumé
CVE-2026-35616 : faille zero-day critique dans FortiClient EMS activement exploitée. CVSS 9.1, CISA KEV. Hotfix disponible, patch urgent requis.
En bref
- Une faille zero-day critique (CVSS 9.1) dans Fortinet FortiClient EMS est activement exploitée depuis le 31 mars 2026.
- FortiClient EMS versions 7.4.5 et 7.4.6 sont vulnérables — un hotfix est disponible, la version 7.4.7 est attendue.
- Action requise : appliquer le hotfix immédiatement et vérifier les journaux d'accès API pour toute activité suspecte.
Les faits
Points clés à retenir
- Les faits
- Impact et exposition
- Recommandations
Le 6 avril 2026, la CISA a inscrit la vulnérabilité CVE-2026-35616 à son catalogue KEV (Known Exploited Vulnerabilities), confirmant officiellement son exploitation active dans la nature. Cette faille de type contrôle d'accès inapproprié (CWE-284) affecte FortiClient Enterprise Management Server, la console centralisée de gestion des postes de travail déployée dans des milliers d'entreprises françaises. Le zero-day CVE-2026-35616 FortiClient EMS permet à un attaquant non authentifié de contourner les mécanismes d'authentification de l'API et d'obtenir une élévation de privilèges sur le système ciblé. Concrètement, un acteur malveillant disposant d'un simple accès réseau à la console peut exécuter des commandes arbitraires, déployer des charges utiles sur l'ensemble du parc administré et prendre pied durablement dans le système d'information. Les équipes de sécurité doivent considérer tout serveur exposé comme potentiellement compromis et appliquer sans délai les correctifs publiés par Fortinet.
Selon les chercheurs de Defused Cyber, qui ont co-découvert la faille avec Nguyen Duc Anh, les premières tentatives d'exploitation ont été détectées sur des honeypots dès le 31 mars 2026, soit avant la publication du correctif par Fortinet. La CISA a imposé aux agences fédérales américaines (FCEB) un délai de correction au 9 avril 2026, soulignant l'urgence de la situation. Source : CISA, BleepingComputer, Tenable.
Impact et exposition
FortiClient EMS est la console d'administration centralisée des agents FortiClient déployés sur les postes de travail. Elle est présente dans des milliers d'organisations pour la gestion des endpoints, le VPN et la conformité des postes. Toute instance FortiClient EMS en version 7.4.5 ou 7.4.6 exposée sur le réseau — même interne — est vulnérable. L'exploitation ne nécessite aucune authentification préalable, ce qui élargit considérablement la surface d'attaque. Une compromission de l'EMS donne potentiellement accès à l'ensemble du parc de postes gérés.
Cette faille s'inscrit dans une série de vulnérabilités critiques touchant les produits Fortinet ces derniers mois. On rappelle notamment la CVE-2026-21643, une injection SQL dans FortiClient EMS récemment documentée, qui ciblait le même produit avec un vecteur différent. Les équipements Fortinet restent une cible privilégiée des groupes d'attaquants étatiques et criminels.
Recommandations
- Appliquer immédiatement le hotfix publié par Fortinet pour FortiClient EMS — la mise à jour vers la version 7.4.7 doit être planifiée dès sa disponibilité.
- Auditer les journaux d'accès API de FortiClient EMS pour identifier toute requête anormale depuis le 31 mars 2026.
- Restreindre l'accès réseau à la console EMS aux seuls segments d'administration, et bloquer tout accès depuis Internet.
- Vérifier l'intégrité des comptes administrateurs et forcer une rotation des credentials sur l'ensemble de la plateforme.
Alerte critique
Cette vulnérabilité est exploitée activement depuis au moins 12 jours. Si votre FortiClient EMS est en version 7.4.5 ou 7.4.6, considérez votre infrastructure comme potentiellement compromise jusqu'à preuve du contraire. Un audit forensique est recommandé en complément du patch.
Comment vérifier si mon FortiClient EMS est vulnérable ?
Connectez-vous à la console d'administration EMS et vérifiez le numéro de version dans Paramètres puis À propos. Les versions 7.4.5 et 7.4.6 sont vulnérables. Si le hotfix n'est pas encore appliqué, isolez immédiatement la console du réseau en attendant le déploiement du correctif.
Les versions antérieures à 7.4.5 sont-elles aussi concernées ?
D'après l'advisory Fortinet, seules les versions 7.4.5 et 7.4.6 sont affectées par cette CVE spécifique. Cependant, les versions plus anciennes peuvent présenter d'autres vulnérabilités non corrigées. La mise à jour vers la dernière version stable reste la recommandation prioritaire.
Détails techniques de la vulnérabilité
CVE-2026-35616 réside dans le composant FCMDaemon de FortiClient EMS, plus précisément dans l'endpoint API chargé de la communication avec les agents déployés. Le contrôle d'accès défaillant (CWE-284) permet à un attaquant distant non authentifié d'envoyer des requêtes forgées vers cette API sans fournir de jeton de session valide. En chaînant cette faille avec les privilèges élevés du service EMS — qui s'exécute typiquement avec des droits SYSTEM sur Windows Server — un attaquant peut créer des comptes administrateurs locaux, déployer des tâches planifiées malveillantes ou exécuter des commandes arbitraires sur le serveur EMS lui-même. Le vecteur d'attaque (AV:N/AC:L/PR:N/UI:N dans le vecteur CVSS) ne requiert ni interaction utilisateur ni accès préalable au réseau interne au-delà de l'exposition du port d'administration EMS, généralement le TCP/8013 ou TCP/443 selon la configuration.
Chronologie et acteurs impliqués
La fenêtre entre la première exploitation observée sur honeypots (31 mars 2026) et la publication du hotfix par Fortinet illustre un schéma récurrent chez cet éditeur : les groupes d'attaquants surveillent activement les changements de code dans les correctifs Fortinet et procèdent à du patch diffing pour reconstruire l'exploit avant même la divulgation publique du détail technique. Tenable et watchTowr Labs ont documenté des tentatives d'exploitation automatisées via des scripts scannant massivement les plages IP exposant l'interface EMS, un pattern déjà observé lors des campagnes ciblant FortiOS SSL-VPN en 2023 et 2024. Aucune attribution formelle à un groupe APT n'a été publiée à ce jour, mais la rapidité de la chaîne d'exploitation suggère un acteur disposant de capacités de reverse engineering avancées, potentiellement à des fins d'accès initial revendu à des courtiers d'accès (IAB - Initial Access Brokers).
Indicateurs de compromission à surveiller
- Requêtes API vers
/EMS/Cloud/ou/EMS/Api/sans en-tête d'authentification valide dans les journaux IIS/EMS. - Création inattendue de comptes administrateurs locaux sur le serveur hébergeant FortiClient EMS.
- Nouvelles tâches planifiées ou services Windows créés en dehors des fenêtres de maintenance habituelles.
- Connexions sortantes inhabituelles depuis le serveur EMS vers des adresses IP externes non répertoriées.
- Pics anormaux de requêtes API provenant d'une même adresse IP source, signe de scan ou d'exploitation automatisée.
Positionnement par rapport aux autres failles Fortinet 2026
Cette CVE porte à trois le nombre de vulnérabilités critiques affectant FortiClient EMS documentées depuis janvier 2026, aux côtés de CVE-2026-21643 (injection SQL). Cette récurrence interroge sur la robustesse du cycle de développement sécurisé de ce produit, qui reste pourtant central dans la gestion des parcs endpoint pour de nombreuses PME et ETI françaises utilisant l'écosystème Fortinet pour leur VPN et leur EDR léger. Les organismes tels que l'ANSSI recommandent, au-delà du correctif ponctuel, une revue complète de l'exposition réseau des consoles d'administration EMS, qui ne devraient jamais être directement accessibles depuis Internet.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Articles connexes :
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
SAP août 2026 : CVSS 10.0 Commerce Cloud et CVE-2026-44772
SAP Patch Day août 2026 : 28 notes de sécurité dont 5 critiques — CVSS 10.0 sur SAP Commerce Cloud (Data Hub Adapter) et CVE-2026-44772 CVSS 9.9 injection code dans SAP Manufacturing MII. Action urgente pour tous les environnements SAP.
CVE-2026-64638 : WordPress XSS2Shell — RCE pré-auth CVSS 8.9
CVE-2026-64638 (XSS2Shell) : faille XSS pré-authentifiée sur la page de connexion WordPress 6.4-7.0.2 chaînable en RCE complet du serveur. PoC public disponible depuis le 7 août 2026. Migrez vers WordPress 7.0.3 immédiatement.
CVE-2026-68820 : Windows zero-day exploité par Lazarus
CVE-2026-68820, zero-day use-after-free dans le driver Windows WinSock (afd.sys), exploité par le groupe Lazarus (Corée du Nord) pour déployer le rootkit kernel FudModule depuis juin 2026. Patché le 12 août 2026 via Patch Tuesday.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire