CVE-2026-35616: krytyczny błąd w Fortinet FortiClient EMS
CVE-2026-35616 w FortiClient EMS jest aktywnie wykorzystywana i znajduje się w CISA KEV. Sprawdź podatne wersje, hotfix i plan dochodzenia.
- AUTOR
- Karol Rapacz / CEO Breachroad · OSCP · PNPT
- PUBLIKACJA
- 20 kwietnia 2026
- CZAS CZYTANIA
- 9 min czytania
- TEMAT
- Podatności i CVE
CVE-2026-35616 to krytyczny błąd kontroli dostępu w API Fortinet FortiClient EMS. Nieuwierzytelniony napastnik może, za pomocą spreparowanych żądań, wykonać nieautoryzowany kod lub polecenia. Fortinet potwierdził wykorzystanie luki w rzeczywistych atakach, a CISA dodała ją do katalogu KEV 6 kwietnia 2026 roku.
W źródłach występują dwie wartości CVSS: bieżąca strona PSIRT Fortinet pokazuje 9.1, natomiast rekord CNA widoczny w NVD zawiera 9.8. To rozbieżność, którą trzeba jawnie nazwać, a nie wybrać wygodniejszą liczbę. Obie wartości oznaczają poziom krytyczny, a potwierdzona eksploatacja jest silniejszym argumentem operacyjnym niż różnica w punktacji.
Na czym polega problem
FortiClient EMS centralizuje zarządzanie endpointami FortiClient, politykami i telemetrią. Z tego powodu przejęcie serwera zarządzającego może mieć większy wpływ niż naruszenie pojedynczej stacji. Oficjalny advisory klasyfikuje problem jako CWE-284, Improper Access Control, i wskazuje atak zewnętrzny bez uwierzytelnienia.
Nie należy łączyć CVE-2026-35616 z innymi identyfikatorami tylko dlatego, że dotyczą EMS. Plan reakcji powinien wynikać z FG-IR-26-099: podatnych wersji, udostępnionego hotfixu i potwierdzonej aktywności napastników.
Zakres podatnych wersji i poprawki
Fortinet wskazuje, że problem dotyczy FortiClient EMS 7.4.5 i 7.4.6. Linia 7.2 nie jest podatna według advisory. Rozwiązaniem jest hotfix opisany w release notes dla obu wydań albo aktualizacja do 7.4.7 lub nowszej, gdy jest dostępna w danym kanale. FortiClient Cloud i FortiSASE zostały naprawione przez Fortinet i ich klienci nie muszą wykonywać czynności opisanych dla lokalnego EMS.
Inwentaryzacja powinna rozróżniać lokalny EMS, usługę chmurową i FortiSASE. Sam fakt używania marki FortiClient nie oznacza podatności. Dla lokalnych serwerów zapisz wersję, build, ekspozycję API i interfejsu administracyjnego oraz datę instalacji hotfixu.
Co zrobić
- Pobierz hotfix wyłącznie z kanału wskazanego w FG-IR-26-099 i zweryfikuj, że odpowiada wydaniu 7.4.5 albo 7.4.6.
- Wykonaj kopię konfiguracji i zaplanuj możliwość wycofania zmiany.
- Zainstaluj hotfix lub przejdź na poprawione wydanie, a następnie potwierdź build i działanie komunikacji z endpointami.
- Ogranicz źródła, które mogą łączyć się z API i konsolą EMS. Publiczna ekspozycja nie powinna być ustawieniem domyślnym.
- Zachowaj logi sprzed aktualizacji i rozpocznij dochodzenie, jeżeli podatny serwer był osiągalny dla napastnika.
Dochodzenie po okresie ekspozycji
Poprawka zamyka podatność, lecz nie usuwa skutków wcześniejszego włamania. Ustal od kiedy serwer pracował na podatnej wersji i z jakich sieci był dostępny. Zachowaj logi aplikacji, systemu operacyjnego, reverse proxy, WAF i EDR. Szukaj nowych kont, zmian konfiguracji, nieoczekiwanych procesów, usług, zadań i połączeń wychodzących.
Rotacja wszystkich sekretów „na ślepo” może utrudnić pracę, a zbyt wąska rotacja zostawić napastnikowi dostęp. Najpierw ustal, jakie poświadczenia i klucze znajdowały się na serwerze albo były dostępne z jego kontekstu. Następnie rotuj je według ryzyka i monitoruj próby użycia starych wartości. Jeżeli dowody wskazują na kompromitację, odbudowa z zaufanego źródła jest pewniejsza niż samo czyszczenie pojedynczych artefaktów.
Jak potwierdzić zamknięcie ryzyka
Zgłoszenie może zostać zamknięte dopiero po zebraniu czterech dowodów: bezpiecznej wersji lub hotfixu, testu funkcjonalnego, ograniczonej ekspozycji oraz wyniku przeglądu bezpieczeństwa za okres podatności. Sprawdź też, czy backup i szablon wdrożeniowy nie odtworzą starego wydania.
Szersza lekcja
Urządzenia i serwery bezpieczeństwa (VPN, firewalle, konsole zarządzania) to skoncentrowane cele o wysokiej wartości — jedno przejęcie daje dostęp do wielu systemów. Dlatego traktuj je z najwyższym priorytetem łatania i trzymaj poza publicznym internetem. Ta sama zasada „aktywna eksploatacja przede wszystkim” wraca przy priorytetyzacji podatności, a szybkie łatanie systemów brzegowych to jeden z filarów obrony przed ransomware.
Jeśli chcesz sprawdzić ekspozycję swoich systemów brzegowych, skontaktuj się z nami.
Źródła: Fortinet PSIRT FG-IR-26-099, CISA KEV — CVE-2026-35616, NVD — CVE-2026-35616.


