Fortinet hat eine kritische Schwachstelle in FortiClient EMS offengelegt, die bereits in freier Wildbahn ausgenutzt wird.
Die Schwachstelle könnte es nicht authentifizierten Angreifern ermöglichen, API-Schutzmechanismen zu umgehen und nicht autorisierten Code oder Befehle auf exponierten Systemen auszuführen.
„Dies ist ein Zero-Day. Zwar gibt es noch keinen vollständigen Patch, aber man muss anerkennen, was anerkennenswert ist: Fortinet hat an einem Feiertagswochenende überstürzt einen Hotfix veröffentlicht. Das zeigt, wie dringend das Unternehmen die Angelegenheit behandelt“, sagte Benjamin Harris, CEO und Gründer von watchTowr, in einer E-Mail an eSecurityPlanet.
Er fügte hinzu: „Die Honeypot-Infrastruktur Attacker Eye von watchTowr erfasst derzeit die aktive Ausnutzung von CVE-2026-35616. Die Sensoren von Attacker Eye erfassten erstmals am 31. März Exploit-Aktivitäten – Tage vor der heutigen öffentlichen Bekanntgabe. Dabei handelte es sich offenbar um erste Sondierungen vor einer vollständigen Angriffswelle.“
Die Schwachstelle in FortiClient EMS
FortiClient EMS sollte als kritische Management-Infrastruktur betrachtet werden, nicht nur als ein weiteres Endpoint-Tool.
Es nimmt im Unternehmen eine Position mit weitreichenden Berechtigungen ein und ist für die Verwaltung, Konfiguration und Durchsetzung von Sicherheitskontrollen in gesamten Endpoint-Flotten verantwortlich.
Wenn Angreifer diese Ebene unter ihre Kontrolle bringen, können sie möglicherweise den Endpoint-Schutz beeinträchtigen, bösartige Konfigurationen verteilen, Befehle im großen Maßstab ausführen oder das administrative Vertrauen missbrauchen, um sich in der Umgebung seitlich zu bewegen.
Die Schwachstelle, CVE-2026-35616, betrifft kürzlich bereitgestellte Versionen von FortiClient EMS. Fortinet hat bereits Hotfixes veröffentlicht, während Kunden auf eine dauerhafte Lösung in einer künftigen Version warten.
Dies ist zudem die zweite kritische Schwachstelle in FortiClient EMS, die in den vergangenen Monaten aktiv ausgenutzt wird, nach CVE-2026-21643.
Ob derselbe Bedrohungsakteur hinter beiden Kampagnen steckt oder die Schwachstellen miteinander verkettet werden, ist zwar noch unklar. Das Muster deutet jedoch darauf hin, dass Angreifer FortiClient EMS aktiv als hochwertigen Einstiegspunkt in Unternehmensumgebungen sondieren.
Aufschlüsselung von CVE-2026-35616
CVE-2026-35616 ist eine Umgehung des API-Zugriffs vor der Authentifizierung, die zu einer Rechteausweitung führen kann, mit einem CVSS-Score von 9,1.
Die Ursache ist eine fehlerhafte Zugriffskontrolle, durch die Angreifer speziell präparierte API-Anfragen senden können, die Authentifizierungs- und Autorisierungsprüfungen umgehen.
Kurz gesagt: Das System prüft nicht ordnungsgemäß, ob eine Anfrage zulässig ist, und öffnet damit die Tür für nicht autorisierte Aktionen.
Diese Kombination senkt die Ausnutzungshürde, da die Schwachstelle vor der Authentifizierung Angreifern die Interaktion mit dem Zielsystem ohne gültige Zugangsdaten ermöglicht.
Wenn die EMS-Instanz erreichbar ist – insbesondere wenn sie dem Internet ausgesetzt oder unzureichend segmentiert ist –, können Angreifer direkt versuchen, die Schwachstelle auszunutzen, und vom Zugriffs-Bypass zur nicht autorisierten Befehlsausführung übergehen.
Risikominimierung in EMS-Umgebungen
Um das Ausnutzungsrisiko zu senken, sollten Unternehmen angemessene Zugriffskontrollen für EMS-Umgebungen durchsetzen.
- Den neuesten Hotfix anwenden und überprüfen, ob die Korrektur erfolgreich implementiert wurde.
- Den EMS-Zugriff auf vertrauenswürdige interne Netzwerke beschränken, VPNs oder Jump-Server und unnötige Erreichbarkeit aus dem Internet beseitigen.
- EMS hinter Firewall-Positivlisten oder Zugriffssteuerungslisten platzieren zur Einschränkung des API- und administrativen Zugriffs.
- Protokolle und Telemetriedaten auf verdächtige API-Aktivitäten prüfen, nicht autorisierte Befehle oder anomales Administrationsverhalten.
- Den EMS-Host auf Anzeichen für Persistenz überwachen, darunter neue Dienste, geplante Tasks, Skripte oder unerwartete ausgehende Verbindungen.
- Privilegierte Konten reduzieren und überprüfen, Dienstkonten und API-Berechtigungen überprüfen und bei Verdacht auf eine Kompromittierung die Zugangsdaten wechseln.
- Pläne zur Reaktion auf Vorfälle und Notfallwiederherstellung testen, um sicherzustellen, dass Teams die EMS-Infrastruktur bei Bedarf schnell eindämmen und neu aufbauen können.
Zusammen tragen diese Maßnahmen dazu bei, die Widerstandsfähigkeit zu erhöhen und den Explosionsradius einer möglichen Kompromittierung zu begrenzen.
Zunahme von Angriffen auf die Management-Ebene
Dieser Vorfall spiegelt einen größeren Trend wider: Angreifer konzentrieren sich auf Management-Ebenen und administrative Tools, da der Zugriff auf diese Systeme die Kontrolle über mehrere Ressourcen gleichzeitig ermöglichen kann.
Anstatt einzelne Endpoints anzugreifen, priorisieren Bedrohungsakteure zentralisierte Infrastrukturen, die sich nutzen lassen, um Zugriffe zu skalieren, Befehle auszuführen und sich effizienter lateral in Umgebungen zu bewegen.
den Bedarf an Zero-Trust-Lösungen die dabei helfen, implizites Vertrauen zu minimieren und strenge Zugriffskontrollen in kritischen Systemen durchzusetzen.

