Skip to content
Faille zero-dayEn cours

Faille zero-day de FortiClient EMS exploitée dans la nature (CVE-2026-35616)

Fortinet a publié des correctifs d'urgence pour CVE-2026-35616, une faille critique (CVSS 9.8) de contrôle d'accès dans FortiClient Endpoint Management Server permettant à des attaquants non authentifiés de contourner l'authentification de l'API et d'exécuter du code, après une exploitation observée dans la nature dès le 31 mars 2026.

Victime
Fortinet FortiClient EMS customers
CVECVE-2026-35616

Pendant le week-end de Pâques, le 4 avril 2026, Fortinet a publié des correctifs d'urgence pour CVE-2026-35616, une vulnérabilité critique de FortiClient Endpoint Management Server (EMS), la console qu'utilisent les organisations pour gérer le logiciel FortiClient sur leurs postes. Fortinet a indiqué avoir constaté que la faille était « activement exploitée dans la nature ». L'exploitation a été repérée par la société de renseignement sur les menaces Defused.

Il s'agit d'un défaut de contrôle d'accès qui permet de contourner l'authentification et l'autorisation de l'API. Un attaquant non authentifié peut envoyer des requêtes forgées pour exécuter du code ou des commandes non autorisés. La faille a un score CVSS de 9.8 et touche FortiClient EMS 7.4.5 et 7.4.6 ; la branche 7.2 n'est pas concernée. Fortinet a précisé que les correctifs suffisaient à empêcher l'exploitation, un correctif définitif étant prévu dans la version 7.4.7.

Exploitation et exposition

Les premières tentatives d'exploitation remontent au 31 mars 2026, et l'activité s'est intensifiée après la publication de l'avis. Shadowserver a recensé près de 2 000 instances FortiClient EMS exposées sur Internet, sans que l'on sache combien étaient vulnérables. La CISA a ajouté la faille à son catalogue Known Exploited Vulnerabilities le 6 avril. Benjamin Harris, fondateur de watchTowr, a souligné que les attaquants privilégient les week-ends fériés, lorsque les équipes de sécurité fonctionnent en effectif réduit.

Cette zero-day faisait suite à CVE-2026-21643, une autre faille non authentifiée de FortiClient EMS divulguée en février 2026 et elle aussi exploitée dans la nature ; on ignorait si les attaquants enchaînaient ou alternaient les deux failles.

Pourquoi c'est important

Les serveurs de gestion des postes disposent d'un accès privilégié à chaque appareil géré, si bien qu'une compromission à distance et sans authentification de FortiClient EMS peut servir de point de départ au déploiement de logiciels malveillants ou de rançongiciels dans toute une organisation. Les produits Fortinet figurent parmi les plus cités dans le catalogue KEV de la CISA, et la répétition de zero-days dans un même produit rappelle la nécessité de ne pas exposer les interfaces d'administration sur Internet.

Chronologie

  1. Premières tentatives d'exploitation observées contre FortiClient EMS.

  2. Fortinet publie un avis de sécurité et des correctifs d'urgence pour FortiClient EMS 7.4.5 et 7.4.6, confirmant une exploitation dans la nature découverte par Defused.

  3. La CISA ajoute CVE-2026-35616 à son catalogue des vulnérabilités activement exploitées (KEV).

Sources

  1. helpnetsecurity.comhttps://www.helpnetsecurity.com/2026/04/04/forticlient-ems-zero-day-cve-2026-35616/
  2. cyberscoop.comhttps://cyberscoop.com/fortinet-forticlient-ems-zero-day-cve-2026-35616-hotfix-known-exploited/

Incidents liés

Faille zero-dayEn cours

SonicWall alerte sur deux failles zero-day de ses SMA 1000 exploitées activement (CVE-2026-15409, CVE-2026-15410)

SonicWall a publié une alerte urgente après la découverte d'attaquants enchaînant deux failles zero-day de ses boîtiers d'accès distant SMA 1000 — une SSRF non authentifiée notée CVSS 10.0 et une injection de commandes post-authentification —, Rapid7 ayant observé les deux vulnérabilités exploitées de concert contre des appareils exposés sur Internet avant même l'existence d'un correctif.

Victim
SonicWall SMA 1000