CVE-2026-35616:FortiClient EMSの脆弱性が実際に悪用される

FortiClient EMSの重大な脆弱性(CVE-2026-35616)が実際に悪用されており、認証を必要としない攻撃者がAPIの保護を回避できる状態になっている。

Written By
Ken Underhill
Ken Underhill
Apr 6, 2026
1 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Fortinetは、すでに実際の環境で悪用されているFortiClient EMSの重大な脆弱性を公開した。 

この脆弱性により、認証を必要としない攻撃者がAPIの保護を回避し、公開されたシステム上で不正なコードやコマンドを実行できる可能性がある。 

「これはゼロデイです。完全なパッチはまだありませんが、評価すべき点は正当に評価しなければなりません。Fortinetは休日の週末にもかかわらず、緊急修正プログラムを急いでリリースしました。これは、同社がこの問題をいかに緊急に捉えているかを示しています」と、watchTowrのCEO兼創業者であるBenjamin Harris氏は、eSecurityPlanetへのメールで述べた。

同氏はさらに、「watchTowrのハニーポット基盤Attacker Eyeは現在、CVE-2026-35616の実際の悪用を捕捉しています。Attacker Eyeのセンサーが初めて悪用活動を捕捉したのは3月31日で、今回の公開発表の数日前でした。これは、本格的な活動拡大に先立つ初期調査とみられます」と付け加えた。

FortiClient EMSの脆弱性を詳しく見る

FortiClient EMSは、単なるエンドポイントツールではなく、重要な管理基盤として扱うべきだ。 

同製品は企業内で非常に高い権限を持つ位置にあり、エンドポイント群全体のセキュリティ制御の管理、設定、適用を担っている。 

攻撃者がこの層を掌握すれば、エンドポイントの保護機能に干渉したり、悪意ある設定を大規模に適用したり、コマンドを一斉実行したり、管理上の信頼を悪用して環境内を横方向に移動したりできる可能性がある。

この脆弱性(CVE-2026-35616)は最近導入されたFortiClient EMSのバージョンに影響し、Fortinetは恒久的な修正を含む今後のリリースを顧客が待つ間に、すでに緊急修正プログラムを発行している。 

これは、ここ数カ月で実際に悪用されたFortiClient EMSの2件目の重大な脆弱性でもあり、CVE-2026-21643に続くものだ。 

両方の攻撃活動の背後に同じ脅威アクターがいるのか、あるいは脆弱性が連鎖的に悪用されているのかはまだ明らかではない。しかし、このパターンは、攻撃者がFortiClient EMSを企業環境への価値の高い侵入口として積極的に調査していることを示唆している。

CVE-2026-35616の詳細

CVE-2026-35616は、権限昇格につながる認証前のAPIアクセス回避の脆弱性で、CVSSスコアは9.1だ。 

根本原因は不適切なアクセス制御にあり、攻撃者が認証と認可のチェックを回避する、細工したAPIリクエストを送信できる。 

つまり、システムがリクエストを許可すべきかどうかを適切に検証できず、不正な操作への扉を開いてしまう。

認証前の脆弱性により、攻撃者は有効な認証情報なしで標的システムとやり取りできるため、この組み合わせによって悪用のハードルが下がる。 

EMSのインスタンスに到達可能であれば、特にインターネットに公開されている場合やネットワークの分離が不十分な場合、攻撃者は直接悪用を試み、アクセス回避から不正なコマンド実行へと移行できる。 

EMS環境のリスクを低減する

悪用のリスクを低減するため、組織はEMS環境に適切なアクセス制御を適用すべきだ。

  • 最新の緊急修正プログラムを適用し、修正が正常に実装されたことを検証する。
  • EMSへのアクセスを信頼できる内部ネットワークに限定し、VPN、またはジャンプボックスに限定し、不要なインターネットへの公開をなくす。
  • EMSをファイアウォールの許可リストまたはアクセス制御リストの背後に置き、アクセスを制限するAPIおよび管理アクセス
  • 不審なAPIアクティビティについてログとテレメトリをレビューし、不正なコマンドや異常な管理者の行動がないか確認する。
  • 永続化の兆候がないかEMSホストを監視し、新しいサービス、スケジュールされたタスク、スクリプト、予期しない外向き接続などを確認する。
  • 特権アカウントを監査し、削減するとともに、サービスアカウントとAPI権限を見直し、侵害が疑われる場合は認証情報をローテーションする。
  • インシデント対応計画と災害復旧計画をテストし、必要に応じてチームがEMS基盤を迅速に封じ込め、再構築できるようにする。

これらの対策を組み合わせることで、レジリエンスを高め、侵害が発生した場合の被害範囲を抑えられる。 

Advertisement

管理プレーン攻撃の増加

今回のインシデントは、攻撃者が管理プレーンや管理ツールに注目するという、より広範な傾向を反映している。これらのシステムへのアクセスにより、複数の資産を一度に制御できるためだ。 

個々のエンドポイントを標的にするのではなく、脅威アクターは、アクセスの拡大やコマンドの実行、環境内での横方向の移動に活用できる集中管理型の基盤を優先し、より効率的に活動している。

ゼロトラストソリューションは、暗黙の信頼を最小化し、重要なシステム全体で厳格なアクセス制御を適用するのに役立つ。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.