Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

CVE-2026-35616: krytyczny błąd w Fortinet FortiClient EMS

CVE-2026-35616 w FortiClient EMS jest aktywnie wykorzystywana i znajduje się w CISA KEV. Sprawdź podatne wersje, hotfix i plan dochodzenia.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
20 kwietnia 2026
CZAS CZYTANIA
9 min czytania
TEMAT
Podatności i CVE
CVE-2026-35616: krytyczny błąd w Fortinet FortiClient EMS

CVE-2026-35616 to krytyczny błąd kontroli dostępu w API Fortinet FortiClient EMS. Nieuwierzytelniony napastnik może, za pomocą spreparowanych żądań, wykonać nieautoryzowany kod lub polecenia. Fortinet potwierdził wykorzystanie luki w rzeczywistych atakach, a CISA dodała ją do katalogu KEV 6 kwietnia 2026 roku.

W źródłach występują dwie wartości CVSS: bieżąca strona PSIRT Fortinet pokazuje 9.1, natomiast rekord CNA widoczny w NVD zawiera 9.8. To rozbieżność, którą trzeba jawnie nazwać, a nie wybrać wygodniejszą liczbę. Obie wartości oznaczają poziom krytyczny, a potwierdzona eksploatacja jest silniejszym argumentem operacyjnym niż różnica w punktacji.

Na czym polega problem

FortiClient EMS centralizuje zarządzanie endpointami FortiClient, politykami i telemetrią. Z tego powodu przejęcie serwera zarządzającego może mieć większy wpływ niż naruszenie pojedynczej stacji. Oficjalny advisory klasyfikuje problem jako CWE-284, Improper Access Control, i wskazuje atak zewnętrzny bez uwierzytelnienia.

Nie należy łączyć CVE-2026-35616 z innymi identyfikatorami tylko dlatego, że dotyczą EMS. Plan reakcji powinien wynikać z FG-IR-26-099: podatnych wersji, udostępnionego hotfixu i potwierdzonej aktywności napastników.

Zakres podatnych wersji i poprawki

Fortinet wskazuje, że problem dotyczy FortiClient EMS 7.4.5 i 7.4.6. Linia 7.2 nie jest podatna według advisory. Rozwiązaniem jest hotfix opisany w release notes dla obu wydań albo aktualizacja do 7.4.7 lub nowszej, gdy jest dostępna w danym kanale. FortiClient Cloud i FortiSASE zostały naprawione przez Fortinet i ich klienci nie muszą wykonywać czynności opisanych dla lokalnego EMS.

Inwentaryzacja powinna rozróżniać lokalny EMS, usługę chmurową i FortiSASE. Sam fakt używania marki FortiClient nie oznacza podatności. Dla lokalnych serwerów zapisz wersję, build, ekspozycję API i interfejsu administracyjnego oraz datę instalacji hotfixu.

Co zrobić

  1. Pobierz hotfix wyłącznie z kanału wskazanego w FG-IR-26-099 i zweryfikuj, że odpowiada wydaniu 7.4.5 albo 7.4.6.
  2. Wykonaj kopię konfiguracji i zaplanuj możliwość wycofania zmiany.
  3. Zainstaluj hotfix lub przejdź na poprawione wydanie, a następnie potwierdź build i działanie komunikacji z endpointami.
  4. Ogranicz źródła, które mogą łączyć się z API i konsolą EMS. Publiczna ekspozycja nie powinna być ustawieniem domyślnym.
  5. Zachowaj logi sprzed aktualizacji i rozpocznij dochodzenie, jeżeli podatny serwer był osiągalny dla napastnika.

Dochodzenie po okresie ekspozycji

Poprawka zamyka podatność, lecz nie usuwa skutków wcześniejszego włamania. Ustal od kiedy serwer pracował na podatnej wersji i z jakich sieci był dostępny. Zachowaj logi aplikacji, systemu operacyjnego, reverse proxy, WAF i EDR. Szukaj nowych kont, zmian konfiguracji, nieoczekiwanych procesów, usług, zadań i połączeń wychodzących.

Rotacja wszystkich sekretów „na ślepo” może utrudnić pracę, a zbyt wąska rotacja zostawić napastnikowi dostęp. Najpierw ustal, jakie poświadczenia i klucze znajdowały się na serwerze albo były dostępne z jego kontekstu. Następnie rotuj je według ryzyka i monitoruj próby użycia starych wartości. Jeżeli dowody wskazują na kompromitację, odbudowa z zaufanego źródła jest pewniejsza niż samo czyszczenie pojedynczych artefaktów.

Jak potwierdzić zamknięcie ryzyka

Zgłoszenie może zostać zamknięte dopiero po zebraniu czterech dowodów: bezpiecznej wersji lub hotfixu, testu funkcjonalnego, ograniczonej ekspozycji oraz wyniku przeglądu bezpieczeństwa za okres podatności. Sprawdź też, czy backup i szablon wdrożeniowy nie odtworzą starego wydania.

Szersza lekcja

Urządzenia i serwery bezpieczeństwa (VPN, firewalle, konsole zarządzania) to skoncentrowane cele o wysokiej wartości — jedno przejęcie daje dostęp do wielu systemów. Dlatego traktuj je z najwyższym priorytetem łatania i trzymaj poza publicznym internetem. Ta sama zasada „aktywna eksploatacja przede wszystkim” wraca przy priorytetyzacji podatności, a szybkie łatanie systemów brzegowych to jeden z filarów obrony przed ransomware.

Jeśli chcesz sprawdzić ekspozycję swoich systemów brzegowych, skontaktuj się z nami.


Źródła: Fortinet PSIRT FG-IR-26-099, CISA KEV — CVE-2026-35616, NVD — CVE-2026-35616.

UDOSTĘPNIJ / KOPIUJ