Faille zero-day de FortiClient EMS exploitée dans la nature (CVE-2026-35616)
Fortinet a publié des correctifs d'urgence pour CVE-2026-35616, une faille critique (CVSS 9.8) de contrôle d'accès dans FortiClient Endpoint Management Server permettant à des attaquants non authentifiés de contourner l'authentification de l'API et d'exécuter du code, après une exploitation observée dans la nature dès le 31 mars 2026.
- Victime
- Fortinet FortiClient EMS customers
Pendant le week-end de Pâques, le 4 avril 2026, Fortinet a publié des correctifs d'urgence pour CVE-2026-35616, une vulnérabilité critique de FortiClient Endpoint Management Server (EMS), la console qu'utilisent les organisations pour gérer le logiciel FortiClient sur leurs postes. Fortinet a indiqué avoir constaté que la faille était « activement exploitée dans la nature ». L'exploitation a été repérée par la société de renseignement sur les menaces Defused.
Il s'agit d'un défaut de contrôle d'accès qui permet de contourner l'authentification et l'autorisation de l'API. Un attaquant non authentifié peut envoyer des requêtes forgées pour exécuter du code ou des commandes non autorisés. La faille a un score CVSS de 9.8 et touche FortiClient EMS 7.4.5 et 7.4.6 ; la branche 7.2 n'est pas concernée. Fortinet a précisé que les correctifs suffisaient à empêcher l'exploitation, un correctif définitif étant prévu dans la version 7.4.7.
Exploitation et exposition
Les premières tentatives d'exploitation remontent au 31 mars 2026, et l'activité s'est intensifiée après la publication de l'avis. Shadowserver a recensé près de 2 000 instances FortiClient EMS exposées sur Internet, sans que l'on sache combien étaient vulnérables. La CISA a ajouté la faille à son catalogue Known Exploited Vulnerabilities le 6 avril. Benjamin Harris, fondateur de watchTowr, a souligné que les attaquants privilégient les week-ends fériés, lorsque les équipes de sécurité fonctionnent en effectif réduit.
Cette zero-day faisait suite à CVE-2026-21643, une autre faille non authentifiée de FortiClient EMS divulguée en février 2026 et elle aussi exploitée dans la nature ; on ignorait si les attaquants enchaînaient ou alternaient les deux failles.
Pourquoi c'est important
Les serveurs de gestion des postes disposent d'un accès privilégié à chaque appareil géré, si bien qu'une compromission à distance et sans authentification de FortiClient EMS peut servir de point de départ au déploiement de logiciels malveillants ou de rançongiciels dans toute une organisation. Les produits Fortinet figurent parmi les plus cités dans le catalogue KEV de la CISA, et la répétition de zero-days dans un même produit rappelle la nécessité de ne pas exposer les interfaces d'administration sur Internet.
Chronologie
Premières tentatives d'exploitation observées contre FortiClient EMS.
Fortinet publie un avis de sécurité et des correctifs d'urgence pour FortiClient EMS 7.4.5 et 7.4.6, confirmant une exploitation dans la nature découverte par Defused.
La CISA ajoute CVE-2026-35616 à son catalogue des vulnérabilités activement exploitées (KEV).
Sources
- helpnetsecurity.comhttps://www.helpnetsecurity.com/2026/04/04/forticlient-ems-zero-day-cve-2026-35616/
- cyberscoop.comhttps://cyberscoop.com/fortinet-forticlient-ems-zero-day-cve-2026-35616-hotfix-known-exploited/