En bref

  • CVE-2026-35616 : bypass d'authentification API dans Fortinet FortiClient EMS, permettant l'exécution de code arbitraire sans authentification (CVSS 9.1)
  • Versions affectées : FortiClientEMS 7.4.5 et 7.4.6 (la branche 7.2.x n'est pas impactée)
  • Action urgente : appliquer le hotfix Fortinet immédiatement — mise à jour vers FortiClientEMS 7.4.7 dès disponibilité ; surveiller les logs API pour des requêtes anormales

Les faits

CVE-2026-35616 est une vulnérabilité de type improper access control (CWE-284) découverte dans Fortinet FortiClient EMS (Endpoint Management Server), le composant central de gestion des endpoints de la suite Fortinet Security Fabric. Avec un score CVSS v3.1 de 9.1 (Critical), cette faille représente l'une des menaces les plus sérieuses identifiées au début du second trimestre 2026 pour les organisations utilisant la solution de gestion des postes de travail de Fortinet.

La vulnérabilité réside dans le mécanisme d'authentification de l'API REST de FortiClient EMS. Plus précisément, un attaquant non authentifié peut contourner les contrôles d'accès en envoyant des requêtes spécialement forgées vers certains endpoints de l'API. Ce bypass d'authentification permet d'exécuter du code arbitraire sur le serveur hébergeant FortiClient EMS sans disposer de la moindre accréditation préalable. Le vecteur d'attaque est réseau, sans interaction utilisateur requise, ce qui rend cette vulnérabilité particulièrement dangereuse dans des environnements exposés sur Internet ou dans des zones réseau non fiables.

Les versions affectées sont FortiClientEMS 7.4.5 et 7.4.6. La branche 7.2.x n'est pas impactée par cette faille spécifique. FortiClient EMS est un composant critique dans de nombreuses architectures Zero Trust Network Access (ZTNA), utilisé pour gérer les politiques de sécurité, distribuer les profils VPN, et surveiller l'état de conformité des endpoints dans les grandes entreprises et administrations publiques.

Les premières tentatives d'exploitation ont été détectées le 31 mars 2026, soit avant même la publication d'un correctif officiel par Fortinet, confirmant le caractère zero-day de la vulnérabilité. Fortinet a rapidement réagi en publiant un hotfix d'urgence out-of-band, permettant aux administrateurs de se protéger en attendant la version complète 7.4.7. La CISA (Cybersecurity and Infrastructure Security Agency) américaine a inscrit CVE-2026-35616 à son catalogue KEV (Known Exploited Vulnerabilities) le 6 avril 2026, ordonnant aux agences fédérales civiles américaines d'appliquer les mesures correctives dans un délai de trois semaines.

Techniquement, la faille est liée à une validation insuffisante des permissions dans le middleware de l'API REST de FortiClient EMS. Les attaquants exploitant cette vulnérabilité utilisent des requêtes HTTP spécialement forgées pour atteindre des fonctionnalités d'administration normalement protégées. Une fois l'accès non autorisé établi, l'attaquant peut potentiellement exécuter des commandes système avec les privilèges du service FortiClient EMS, qui tourne généralement avec des droits élevés sur Windows Server.

Les analyses publiées par des chercheurs en sécurité, notamment watchTowr, ont mis en évidence la relative facilité d'exploitation de cette faille : l'absence de mécanisme de vérification robuste sur certains endpoints critiques de l'API permet une exploitation directe sans nécessiter de phase de reconnaissance élaborée. Cette simplicité d'exploitation, combinée à la criticité du composant ciblé (un serveur de gestion d'endpoints d'entreprise), en fait une cible de choix pour les groupes APT et les opérateurs de ransomware recherchant un accès initial à des réseaux d'entreprise.

L'impact potentiel d'une exploitation réussie de CVE-2026-35616 est considérable : un attaquant contrôlant FortiClient EMS peut théoriquement déployer des configurations malveillantes sur l'ensemble des endpoints gérés, distribuant des charges utiles malveillantes à travers toute l'infrastructure managée. Cette capacité de mouvement latéral massif explique l'urgence de la réponse de la CISA et de Fortinet. Dans des architectures ZTNA, FortiClient EMS constitue un point de contrôle central ; sa compromission invalide potentiellement l'ensemble des garanties de sécurité du modèle Zero Trust déployé.

Selon les informations disponibles auprès de Tenable Research et des équipes de veille de Rapid7, plusieurs campagnes d'exploitation actives ont été documentées depuis fin mars 2026, ciblant principalement des entreprises des secteurs financier, industriel et des services professionnels utilisant FortiClient EMS en environnement on-premises. La surface d'attaque est significative : des analyses de l'exposition Internet (sources : Shodan, BinaryEdge) indiquent que plusieurs milliers de serveurs FortiClient EMS sont potentiellement accessibles depuis Internet, dont une proportion importante n'avait pas appliqué le hotfix d'urgence dans les semaines suivant sa publication.

Impact et exposition

Toute organisation déployant FortiClientEMS 7.4.5 ou 7.4.6 en version on-premises est directement exposée, indépendamment de l'exposition Internet du serveur. Les environnements où FortiClient EMS est accessible depuis des zones réseau non entièrement maîtrisées (DMZ, accès partenaires, télétravail) présentent un risque maximal. Les déploiements purement internes avec des contrôles réseau stricts restent vulnérables à une exploitation post-intrusion initiale.

La condition d'exploitation est minimale : aucune authentification n'est requise, aucune interaction utilisateur n'est nécessaire. L'attaquant a seulement besoin d'un accès réseau au port d'écoute de l'API FortiClient EMS (par défaut HTTPS/443 ou un port personnalisé). Cette combinaison (réseau + sans authentification + sans interaction) place CVE-2026-35616 dans la catégorie des vulnérabilités exploitables par des scripts automatisés à grande échelle.

L'exploitation active confirmée par Fortinet et l'inscription au KEV CISA indiquent que des acteurs malveillants ont déjà développé des exploits fonctionnels. Les organisations opérant dans des secteurs sensibles (énergie, finance, défense, santé) et utilisant des architectures ZTNA Fortinet doivent considérer cette faille comme une priorité absolue. La compromission de FortiClient EMS peut servir de point de pivot pour des attaques de type supply chain interne, affectant l'ensemble des endpoints gérés.

Recommandations immédiates

  • Appliquer immédiatement le hotfix d'urgence Fortinet pour FortiClientEMS 7.4.5/7.4.6 — Fortinet Security Advisory FG-IR-2026-035616
  • Planifier la mise à jour vers FortiClientEMS 7.4.7 dès sa disponibilité pour bénéficier du correctif complet intégré
  • Restreindre l'accès réseau au port d'administration de FortiClient EMS via des règles de pare-feu (sources autorisées uniquement)
  • Auditer les logs API de FortiClient EMS pour identifier des requêtes anormales ou non authentifiées depuis le 31 mars 2026
  • Vérifier l'intégrité des configurations d'endpoints distribuées via FortiClient EMS depuis la date de première exploitation
  • Si la mise à jour immédiate est impossible : désactiver l'accès externe à l'API et isoler le serveur FortiClient EMS en attendant le patch

⚠️ Urgence maximale

CVE-2026-35616 est activement exploité dans la nature depuis le 31 mars 2026 et figure au catalogue KEV de la CISA. Un attaquant peut compromettre FortiClient EMS sans authentification en ciblant l'API REST. La compromission de cet outil de gestion d'endpoints peut entraîner la propagation de malwares à l'ensemble du parc informatique géré. Appliquer le hotfix Fortinet dans les 24 heures.

Comment savoir si je suis vulnérable ?

Vérifiez la version de votre FortiClient EMS via la console d'administration : navigez dans System → Dashboard → Version. Si vous êtes en 7.4.5 ou 7.4.6, vous êtes vulnérable. La commande PowerShell suivante sur le serveur Windows hébergeant FortiClient EMS permet également de vérifier : Get-ItemProperty "HKLM:\SOFTWARE\Fortinet\FortiClientEMS" | Select-Object -Property Version. Les versions 7.2.x et 7.4.7+ (une fois disponible) ne sont pas affectées.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit