CVE-2026-35616 : faille de FortiClient EMS exploitée activement

Une vulnérabilité critique de FortiClient EMS (CVE-2026-35616) fait l’objet d’une exploitation active, permettant à des attaquants non authentifiés de contourner les protections de l’API.

Écrit par
Ken Underhill
Ken Underhill
Apr 6, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Fortinet a révélé une vulnérabilité critique de FortiClient EMS qui est déjà exploitée sur le terrain. 

La faille pourrait permettre à des attaquants non authentifiés de contourner les protections de l’API et d’exécuter du code ou des commandes non autorisés sur les systèmes exposés. 

« Il s’agit d’une faille zero-day. Même si aucun correctif complet n’est encore disponible, il faut rendre à César ce qui est à César : Fortinet a déployé à toute vitesse un correctif temporaire pendant un week-end prolongé, ce qui montre à quel point l’entreprise traite cette affaire comme une urgence », a déclaré par e-mail à eSecurityPlanet Benjamin Harris, CEO et fondateur de watchTowr.

Il a ajouté : « L’infrastructure de pots de miel Attacker Eye de watchTowr capture actuellement l’exploitation active de CVE-2026-35616. Les capteurs d’Attacker Eye ont détecté les premières activités d’exploitation le 31 mars, plusieurs jours avant la divulgation publique d’aujourd’hui, ce qui semblait correspondre à des sondes préliminaires avant une montée en puissance complète. »

Au cœur de la vulnérabilité de FortiClient EMS

FortiClient EMS doit être considéré comme une infrastructure de gestion critique, et non comme un simple outil pour terminaux. 

Il occupe une position hautement privilégiée au sein de l’entreprise et est chargé de gérer, configurer et appliquer les contrôles de sécurité sur l’ensemble des parcs de terminaux. 

Si des attaquants prennent le contrôle de cette couche, ils pourraient interférer avec les protections des terminaux, déployer des configurations malveillantes, exécuter des commandes à grande échelle ou exploiter la confiance administrative pour se déplacer latéralement dans l’environnement.

La faille CVE-2026-35616, touche les versions de FortiClient EMS déployées récemment, et Fortinet a déjà publié des correctifs temporaires tandis que les clients attendent un correctif définitif dans une prochaine version. 

Il s’agit également de la deuxième vulnérabilité critique de FortiClient EMS faisant l’objet d’une exploitation active ces derniers mois, après CVE-2026-21643. 

On ne sait pas encore clairement si le même acteur malveillant est à l’origine des deux campagnes ou si les vulnérabilités sont exploitées en chaîne, mais cette tendance laisse penser que les attaquants sondent activement FortiClient EMS comme point d’entrée à forte valeur vers les environnements d’entreprise.

Advertisement

Analyse de CVE-2026-35616

CVE-2026-35616 est un contournement de l’accès à l’API avant authentification pouvant entraîner une élévation de privilèges, avec un score CVSS de 9,1. 

La cause première est un contrôle d’accès incorrect, qui permet aux attaquants d’envoyer des requêtes API spécialement conçues contournant les contrôles d’authentification et d’autorisation. 

En clair, le système ne vérifie pas correctement si une requête doit être autorisée, ouvrant ainsi la voie à des actions non autorisées.

Cette combinaison abaisse le niveau de difficulté de l’exploitation, car la vulnérabilité pré-authentification permet aux attaquants d’interagir avec le système cible sans identifiants valides. 

Si l’instance EMS est accessible — en particulier si elle est exposée à Internet ou insuffisamment cloisonnée — les attaquants peuvent tenter directement de l’exploiter et passer du contournement de l’accès à l’exécution de commandes non autorisées. 

Réduire les risques dans les environnements EMS

Pour réduire les risques d’exploitation, les organisations doivent appliquer des contrôles d’accès appropriés aux environnements EMS.

  • Appliquer le dernier correctif temporaire et vérifier qu’il a bien été déployé.
  • Limiter l’accès à EMS aux réseaux internes de confiance, VPN ou bastions, et supprimer toute exposition inutile à Internet.
  • Placer EMS derrière des listes d’autorisation de pare-feu ou des listes de contrôle d’accès pour limiter l’API et les accès administratifs.
  • Examiner les journaux et la télémétrie à la recherche d’activités API suspectes, de commandes non autorisées ou de comportements administratifs anormaux.
  • Surveiller l’hôte EMS pour détecter d’éventuels signes de persistance, notamment de nouveaux services, des tâches planifiées, des scripts ou des connexions sortantes inattendues.
  • Auditer et réduire les comptes privilégiés, les comptes de service et les autorisations d’API ; en cas de compromission présumée, renouveler les identifiants.
  • Tester les plans de réponse aux incidents et les plans de reprise après sinistre afin de garantir que les équipes peuvent rapidement contenir un incident et reconstruire l’infrastructure EMS si nécessaire.
Advertisement

Ensemble, ces mesures contribuent à renforcer la résilience et à limiter le rayon d’action de toute compromission potentielle. 

La montée en puissance des attaques contre les plans de gestion

Cet incident s’inscrit dans une tendance plus large, les attaquants ciblant les plans de gestion et les outils administratifs, car l’accès à ces systèmes peut leur donner le contrôle de plusieurs actifs à la fois. 

Plutôt que de cibler des terminaux individuels, les acteurs malveillants privilégient les infrastructures centralisées qui peuvent être exploitées pour étendre l’accès, exécuter des commandes et se déplacer plus efficacement d’un environnement à l’autre.

Ce changement souligne la nécessité de solutions zero trust qui contribuent à réduire la confiance implicite et à appliquer des contrôles d’accès stricts à l’ensemble des systèmes critiques.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.