Fortinet CVE-2026-35616 : Deux vulnérabilités critiques en semaines pour FortiClient EMS – ce que cela signifie pour les équipes IT DACH
Cybersecurity Monitor avec Code-Stream. Les failles Fortinet dans FortiClient EMS touchent les équipes informatiques DACH dans une phase où la fréquence des correctifs est déjà à la limite. (Photo : T. Miroshnichenko / Pexels)
Fortinet a corrigé deux vulnérabilités critiques dans FortiClient EMS en l’espace de trois semaines. CVE-2026-35616 avec un score CVSS de 9.1 permet l’exécution de code à distance sans authentification – les données Honeypot de Shadowserver montrent des tentatives d’exploitation actives depuis le 31 mars 2026. Le schéma montre que FortiClient EMS est structurellement exposé et que la cadence de correction ne suffit plus à elle seule.
Les points clés en bref
- Deux correctifs critiques en trois semaines. CVE-2026-35616 (CVSS 9.1, RCE sans authentification) et un avis ultérieur sur un vecteur d’escalade de privilèges dans FortiClient EMS – ce n’est pas un événement isolé, mais un schéma.
- CISA KEV prise en compte le 2 avril 2026. Les agences fédérales américaines ont un délai de 7 jours pour appliquer les correctifs. Les équipes informatiques DACH sans gouvernance similaire doivent fixer elles-mêmes un délai.
- Schéma d’exploitation actif depuis le 31 mars. Shadowserver et GreyNoise enregistrent du trafic de test contre les installations FortiClient EMS exposées. Ceux qui exécutent EMS sans segmentation de réseau sont directement exposés.
- Le correctif seul ne suffit pas. L’injection JDBC en tant que vecteur d’attaque dans FortiClient EMS signifie que les utilisateurs non authentifiés peuvent exécuter des requêtes SQL. Le contrôle d’accès au réseau sur le port EMS est une mesure immédiate critique.
En rapport : Brèches de code source : lorsque les attaquants connaissent le fournisseur de sécurité avant le correctif
Qu’est-ce que FortiClient EMS ? FortiClient EMS (Endpoint Management Server) est la plateforme centrale de gestion de Fortinet pour l’agent FortiClient sur les points de terminaison. EMS contrôle les politiques de conformité, les configurations VPN et l’évaluation de la posture de sécurité pour tous les points de terminaison gérés dans le réseau – et constitue ainsi une cible hautement privilégiée pour les attaquants.
En rapportBrèches de code source : lorsque le fournisseur de sécurité est compromis avant le correctif / CVE-2026-3854 : GitHub Enterprise RCE – 88% non corrigé
Ce qui distingue CVE-2026-35616 des précédentes failles FortiClient
FortiClient EMS a un historique documenté de vulnérabilités. CVE-2023-48788 était une faille d’injection SQL avec un score CVSS de 9,8, massivement exploitée en 2024 et inscrite sur la liste CISA KEV. Le schéma se répète : injection basée sur JDBC, accès pre-auth, score CVSS critique.
CVE-2026-35616 frappe le même vecteur d’attaque que son prédécesseur – l’accès à la base de données JDBC sans authentification préalable. Selon l’avis de Fortinet du 29 mars 2026, un attaquant non authentifié peut exécuter du code SQL sur la base de données EMS via des requêtes HTTP manipulées. La conséquence directe : accès système au serveur EMS avec des privilèges de base de données.
Ce qui distingue cet incident de son prédécesseur de 2023 : le délai entre la publication du correctif et l’activité sur les honeypots a été plus court cette fois-ci. Shadowserver a enregistré les premières tentatives d’exploitation de CVE-2026-35616 le 31 mars 2026 – deux jours après l’avis. Pour CVE-2023-48788, il a fallu environ deux semaines avant la première exploitation massive.
Chiffres sur la situation de menace
CVSS 9.1
Score critique pour CVE-2026-35616, RCE pre-auth via injection JDBC
2 jours
entre l’avis et les premières tentatives d’exploitation sur honeypots (Shadowserver)
7 jours
Délai pour les agences fédérales américaines pour appliquer le correctif après l’inscription sur la liste CISA KEV le 2 avril 2026
Pourquoi FortiClient EMS est structurellement exposé
FortiClient EMS est par conception un système à hauts privilèges. Il connaît tous les endpoints gérés, leurs statuts de conformité, les connexions VPN et les politiques de sécurité. Lorsqu’un attaquant compromet EMS, il n’obtient pas seulement un serveur – il obtient une carte de l’inventaire complet des endpoints et un levier pour manipuler les politiques de sécurité.
Le véritable problème réside dans la pratique de déploiement : de nombreuses entreprises de la région DACH exploitent FortiClient EMS sans segmentation réseau stricte – avec un accès direct depuis le réseau interne ou, pire encore, depuis des segments DMZ. Pourtant, EMS est un système de gestion qui ne devrait jamais être directement accessible depuis le LAN utilisateur.
« Une fois sur deux, les déploiements FortiClient EMS que nous voyons dans le cadre de tests d’intrusion ont le port de gestion directement accessible depuis le réseau interne. C’est une erreur de conception, pas une erreur de configuration. »
– Alec Chizhik, securitytoday.de
La liste de contrôle des correctifs et du renforcement pour les équipes DACH
Vérifiez d’abord l’état des correctifs – mais appliquer des correctifs seuls ne résout pas le problème structurel. Une liste de mesures combinées :
- Mesure immédiate : vérifiez la version EMS. Les versions de FortiClient EMS concernées sont les 7.4.0 à 7.4.1 et 7.2.0 à 7.2.7. Le correctif est inclus dans les versions 7.4.2 et 7.2.8. Vérification de la version : diagnose sys version dans l’EMS-CLI.
- Restreindre l’accès au réseau. Le port EMS 443 doit être accessible uniquement à partir d’un segment de gestion dédié – et non à partir du LAN utilisateur général. Vérifiez et ajustez si nécessaire la règle de pare-feu.
- Vérification de l’exposition : EMS est-il accessible depuis Internet ? Interrogez Shodan ou FOFA avec votre propre adresse IP externe. Les instances EMS accessibles publiquement sont une priorité immédiate.
- Examen des journaux pour détecter les tentatives d’exploitation. La liste IOC de Fortinet pour CVE-2026-35616 contient des modèles de requêtes HTTP spécifiques. Recherche SIEM pour ces modèles dans les 30 derniers jours.
- Planifiez une cadence de correctifs en deux temps. Fortinet a publié deux avis critiques en trois semaines. Les utilisateurs d’EMS doivent définir une piste de correctifs dédiée avec un temps de réaction maximum de 72 heures pour les critiques de Fortinet.
Après avoir appliqué les correctifs
- Vecteur RCE CVE-2026-35616 fermé
- Correctif d’escalade de privilèges (avis 2) appliqué
- Statut de support Fortinet pour la version confirmé
- Documentation des correctifs pour l’audit créée
Toujours ouvert structurellement
- Segmentation du réseau pour le port EMS non encore mise en œuvre ?
- Examen des journaux pour détecter les tentatives d’exploitation avant la date du correctif
- Plan de réponse aux incidents pour une instance EMS compromise manquant
- Aucun SLA de correctifs dédié pour les critiques de Fortinet défini
Ce que cela signifie pour les équipes informatiques DACH
Fortinet n’est pas un cas isolé. Check Point, Palo Alto, Ivanti, SonicWall – tous les principaux fournisseurs de sécurité ont publié des vulnérabilités critiques dans leurs plateformes de gestion au cours des 18 derniers mois, qui ont été activement exploitées. Le modèle est cohérent : les logiciels de gestion comme cible d’attaque.
La conséquence stratégique : les logiciels de gestion de la sécurité doivent être traités avec les mêmes normes de renforcement que les composants Active Directory privilégiés. Cela signifie : les ports de gestion non accessibles depuis le LAN utilisateur, une piste de correctifs dédiée, une surveillance quotidienne des journaux pour détecter les anomalies.
Ceux qui n’ont pas encore mis en œuvre ces principes de base pour toutes leurs plateformes de gestion de la sécurité devraient utiliser la vague actuelle de CVE Fortinet comme déclencheur pour un projet de renforcement de la surface de gestion – et non comme un événement de correctif unique.
Sources : Fortinet PSIRT Advisory CVE-2026-35616 (29 mars 2026) | CISA KEV (2 avril 2026) | Shadowserver Foundation Exploit-Telemetrie
Foire aux questions
Chaque question est verrouillée. Un clic déverrouille la réponse.
Quelles versions de FortiClient EMS sont affectées par CVE-2026-35616 ?
Les versions de FortiClient EMS concernées sont les 7.4.0 à 7.4.1 et 7.2.0 à 7.2.7. Les versions corrigées sont 7.4.2 (corrige la branche 7.4.x) et 7.2.8 (corrige la branche 7.2.x). Les anciennes versions doivent d’abord être mises à jour vers la branche mineure actuelle conformément à la documentation de mise à niveau de Fortinet.
Comment puis-je savoir si mon instance EMS a déjà été compromise ?
L’avis PSIRT de Fortinet contient des indicateurs de compromission (IOC) spécifiques. Recherchez dans le journal du serveur Web EMS des requêtes HTTP POST inhabituelles sur les chemins d’accès à la base de données. En outre : de nouveaux comptes administrateurs locaux ou des tâches planifiées inconnues sur l’hôte EMS sont des signes d’activité post-exploitation.
Dois-je désactiver EMS jusqu’à ce que le patch soit appliqué ?
Si EMS n’est pas accessible depuis Internet et que l’accès est limité à un segment de gestion dédié, une désactivation temporaire n’est pas nécessairement requise – l’isolation du réseau réduit considérablement le risque. Pour EMS avec accès Internet : mettre en place un blocage par pare-feu immédiatement et appliquer le patch dès que possible.
La deadline de patch CISA s’applique-t-elle également aux entreprises européennes ?
Non, la deadline de patch KEV de la CISA de 7 jours ne s’applique qu’aux agences fédérales américaines. Cependant, elle constitue un benchmark utile : si les agences fédérales américaines considèrent 7 jours comme raisonnable, cela devrait être un maximum pour les entreprises DACH avec un niveau de conformité similaire, et non une référence.
Que faire si nous utilisons FortiClient EMS en tant que service cloud ?
La variante Cloud-Managed de Fortinet (FortiCloud EMS) est patchée par Fortinet. Vérifiez si l’instance est effectivement gérée dans le cloud – de nombreuses entreprises exploitent une « Cloud » en réalité comme une VM self-managed dans leur propre environnement cloud. Dans ce cas, toutes les obligations de patch self-managed s’appliquent.
Réseau
Alec Chizhik écrit pour SecurityToday sur les analyses de vulnérabilités, la télémétrie des exploits et les décisions de sécurité opérationnelles pour les équipes IT DACH
Source de l’image de couverture : Pexels / Tima Miroshnichenko