BRIEFING DE SEGURIDAD · 14.09.2026 DEENFRES

Práctica e Implementación

Fortinet CVE-2026-35616: Dos vulnerabilidades críticas en FortiClient EMS en semanas: implicaciones para equipos de TI en DACH

Por Alec Chizhik · 3 de mayo de 2026 · 9 min de lectura

Monitor de ciberseguridad con Code-Stream. Las vulnerabilidades en FortiClient EMS de Fortinet impactan a los equipos de TI en Alemania, Austria y Suiza en un momento en que la frecuencia de las actualizaciones ya está al máximo. (Foto: T. Miroshnichenko / Pexels)

Fortinet ha corregido en tres semanas dos vulnerabilidades críticas en FortiClient EMS. CVE-2026-35616 con puntuación CVSS 9.1 permite la ejecución remota de código pre-autenticado – los datos de honeypot de Shadowserver muestran intentos de explotación activos desde el 31 de marzo de 2026. Este patrón indica: FortiClient EMS está expuesto estructuralmente y la frecuencia de las actualizaciones como única medida no es suficiente.

Lo más importante en resumen

  • Dos correcciones críticas en tres semanas. CVE-2026-35616 (CVSS 9.1, RCE pre-autenticado) y un siguiente aviso sobre un vector de elevación de privilegios en FortiClient EMS – esto no es una casualidad, sino un patrón.
  • Inclusión en KEV de CISA el 2 de abril de 2026. Las autoridades federales en EE. UU. han establecido una plazo de siete días para la aplicación de las actualizaciones. Los equipos de TI en DACH deben establecer su propia política de gestión de actualizaciones.
  • Patrones de explotación desde el 31 de marzo. Shadowserver y GreyNoise han registrado tráfico de prueba contra instalaciones expuestas de FortiClient EMS. Cualquier sistema que ejecute EMS sin segmentación de red está directamente expuesto.
  • La única actualización no es suficiente. La inyección de código JDBC como vector de ataque en FortiClient EMS significa que los usuarios no autenticados pueden ejecutar consultas SQL. La controlación de acceso al puerto EMS es una medida inmediata crucial.

Ver relacionado: Brechas de código fuente: Cuando los atacantes conocen al proveedor de seguridad antes de la actualización

¿Qué es FortiClient EMS? FortiClient EMS (Endpoint Management Server) es la plataforma de administración central de Fortinet para el agente FortiClient en los puntos finales. EMS controla las políticas de cumplimiento, las configuraciones de VPN y la evaluación de la postura de seguridad para todos los puntos finales en la red – y es un objetivo altamente privilegiado para los atacantes.

Ver relacionadoBrechas de código fuente: Cuando el proveedor de seguridad está comprometido antes de la actualización  /  CVE-2026-3854: RCE en GitHub Enterprise – 88% no actualizado

¿Cómo CVE-2026-35616 se diferencia de las vulnerabilidades anteriores de FortiClient?

FortiClient EMS tiene una historia documentada de vulnerabilidades. CVE-2023-48788 fue una inyección SQL con CVSS 9.8, que fue ampliamente explotada en 2024 y incluida en la lista KEV de CISA. Este patrón se repite: inyección basada en JDBC, acceso pre-autenticación, puntuación CVSS crítica.

CVE-2026-35616 utiliza el mismo vector de ataque que su predecesor: el acceso a la base de datos JDBC sin autenticación previa. Según el comunicado de Fortinet del 29 de marzo de 2026, un atacante no autenticado puede ejecutar código SQL en la base de datos EMS mediante solicitudes HTTP manipuladas. La consecuencia directa es el acceso al servidor EMS con privilegios de base de datos.

Lo que hace que este incidente se diferencie del de 2023 es que el tiempo desde la liberación de la corrección hasta la actividad en la honeypot fue más corto en este caso. Shadowserver registró los primeros intentos de explotación contra CVE-2026-35616 el 31 de marzo de 2026, dos días después del comunicado. En CVE-2023-48788, llegó a la explotación masiva después de aproximadamente dos semanas.

Cifras de la situación de riesgo

CVSS 9.1

Puntuación crítica para CVE-2026-35616, RCE pre-autenticación vía inyección JDBC

2 días

Desde el comunicado hasta los primeros intentos de explotación en la honeypot (Shadowserver)

7 días

Tiempo para aplicar la corrección obligatoria para las agencias federales de EE. UU. después de la inclusión en la lista KEV de CISA el 2 de abril de 2026

¿Por qué FortiClient EMS está estructuralmente expuesto?

FortiClient EMS es conceptualmente un sistema de alto privilegio. Conoce todos los endpoints administrados, su estado de cumplimiento, las conexiones VPN y las políticas de seguridad. Si un atacante compromete EMS, no solo tiene acceso a un servidor, sino que también tiene una carta del inventario de endpoints completo y herramientas para manipular las políticas de seguridad.

El problema real es la práctica de implementación: muchos negocios de la región DACH operan FortiClient EMS sin una segmentación de red estricta – con acceso directo desde la red interna o, peor aún, desde los segmentos DMZ. EMS es un sistema de administración que nunca debe estar directamente accesible desde el LAN del usuario.

«Cada segunda implementación de FortiClient EMS que vemos en los tests de penetración tiene el puerto de administración directamente accesible desde la red interna. Esto es un error de diseño, no un error de configuración.»

– Alec Chizhik, securitytoday.de

La lista de verificación de patches y endurecimiento para equipos DACH

Primero el estado de los patches – pero solo aplicar patches no resuelve el problema estructural. Una lista de medidas combinadas:

  1. Acción inmediata: Comprobar la versión de EMS. Afectadas son las versiones de FortiClient EMS 7.4.0 hasta 7.4.1 y 7.2.0 hasta 7.2.7. El parche se encuentra en 7.4.2 y 7.2.8. Comprobación de versión: diagnose sys version en la CLI de EMS.
  2. Restringir el acceso al red. El puerto EMS 443 debe ser accesible únicamente desde un segmento de administración dedicado – no desde el LAN del usuario general. Revisar y ajustar la regla de firewall si es necesario.
  3. Verificación de exposición: ¿Es EMS accesible desde Internet? Consultar Shodan o FOFA para la IP externa propia. Instancias de EMS accesibles desde Internet son una prioridad inmediata.
  4. Revisión de registros para intentos de explotación. La lista de IOC de Fortinet para CVE-2026-35616 contiene patrones de solicitudes HTTP específicas. Búsqueda en el SIEM de estos patrones en los últimos 30 días.
  5. Planificar una cadencia de dos pasos para los patches. Fortinet ha lanzado dos advisories críticos en tres semanas. Cualquier equipo que ejecute EMS debe definir un camino de patches dedicado con un tiempo de respuesta máximo de 72 horas para los advisories críticos de Fortinet.

Tareas completadas post-patch

  • Vectores RCE CVE-2026-35616 cerrados
  • Parches de escalada de privilegios (Advisory 2) aplicados
  • Estado de soporte de Fortinet para la versión verificado
  • Documentación de patches para el registro de auditoría creada

Aún estructuralmente inseguro

  • ¿La segmentación de red para el puerto EMS está implementada todavía?
  • Revisión de registros para intentos de explotación antes del fecha del patch
  • Falta un plan de respuesta a incidentes para instancias de EMS comprometidas
  • No se ha definido una SLA dedicada para los patches de Fortinet críticos

Qué significa este patrón para los equipos de TI DACH

Fortinet no es un caso único. Check Point, Palo Alto, Ivanti, SonicWall – todos los principales proveedores de seguridad han publicado vulnerabilidades críticas en sus plataformas de administración en los últimos 18 meses, que se han explotado activamente. El patrón es consistente: la software de administración como objetivo de ataque.

La consecuencia estratégica: la software de administración de seguridad debe ser manejada con los mismos estándares de endurecimiento que las componentes privilegiadas de Active Directory. Esto significa: puertos de administración no accesibles desde el LAN del usuario, camino de patches dedicado, supervisión de registros diaria para anomalías.

Quienes no han implementado estos principios básicos para todas sus plataformas de administración de seguridad, deben usar la actualización de CVE de Fortinet como desencadenante para un proyecto de endurecimiento de la superficie de administración, no solo como evento de patches única.

Fuentes: Fortinet PSIRT Advisory CVE-2026-35616 (29 de marzo de 2026) | CISA KEV (2 de abril de 2026) | Telemetría de explotación de Shadowserver Foundation

Preguntas frecuentes

Cada pregunta está bloqueada. Un toque desbloquea la respuesta.

¿Qué versiones de FortiClient-EMS están afectadas por CVE-2026-35616?

Afectadas son las versiones de FortiClient EMS 7.4.0 hasta 7.4.1 y 7.2.0 hasta 7.2.7. Las versiones corregidas son 7.4.2 (corrige la rama 7.4.x) y 7.2.8 (corrige la rama 7.2.x). Las versiones anteriores deben ser actualizadas según la documentación de camino de actualización de Fortinet al último minor branch correspondiente.

¿Cómo puedo determinar si mi instancia de EMS ya ha sido comprometida?

El advisory de PSIRT de Fortinet incluye indicadores de compromiso (IOC). Busque en los registros del servidor web de EMS por solicitudes HTTP POST inusuales a rutas de acceso de base de datos. Además: nuevos administradores locales o tareas programadas desconocidas en el host de EMS son indicativos de actividades post-explotación.

¿Debo desactivar EMS hasta que el parche esté implementado?

Si EMS no está accesible a través de Internet y el acceso al segmento de administración dedicado está limitado, no es obligatorio desactivar temporalmente EMS. La aislación de red reduce significativamente el riesgo. En EMS con acceso a Internet: Implemente inmediatamente un bloqueo de firewall y aplique el parche lo más rápido posible.

¿La fecha límite de parche de CISA se aplica a empresas europeas?

No, la fecha límite de parche de CISA KEV de 7 días solo se aplica a las agencias federales de EE. UU. Sin embargo, es un punto de referencia útil: Si las agencias federales de EE. UU. consideran que 7 días son razonables, para las empresas de DACH con un nivel de cumplimiento similar, eso debiera ser el máximo, no un valor orientador.

¿Qué ocurre si nosotros consumimos FortiClient EMS como servicio en la nube?

La versión administrada en la nube de Fortinet (FortiCloud EMS) se parcha directamente por Fortinet. Verifique si la instancia es realmente administrada en la nube – muchos empresas operan «nube» en realidad como VM administradas por sí mismos en su entorno de nube propio. En este caso, se aplican todos los deberes de parchado administrados por sí mismos.

Red

Alec Chizhik escribe para SecurityToday sobre análisis de vulnerabilidades, telemetría de explotación y decisiones de seguridad operativa para equipos de TI de DACH

Fuente de la imagen del título: Pexels / Tima Miroshnichenko

Lectura adicional

Práctica e Implementación · 31 de julio de 2026

Anthropic: Claude vulneró tres empresas

Claude de Anthropic superó tres evaluaciones cibernéticas: errores en Harness, malware en PyPI y lista de verificación para CISOs.

Práctica e Implementación · 29 de julio de 2026

Codex Security: CLI abierta alimenta a OpenAI

Codex Security CLI: Código del cliente bajo Apache-2.0 abierto, Backend de escaneo en fase beta limitada contra infraestructura de OpenAI.

Una revista de Evernine Media GmbH