Volver al Blog
Ciberseguridad 27 de abril de 2026 5 min read

Fortinet CVE-2026-35616: Omisión de Autenticación CVSS 9.1 en FortiClient EMS Bajo Explotación Activa — Sin Parche Completo

Una omisión de autenticación CVSS 9.1 en FortiClient EMS 7.4.5–7.4.6 fue explotada en producción cinco días antes del aviso de Fortinet. Existe un PoC público, CISA lo añadió al KEV y no hay parche completo disponible.

Fortinet CVE-2026-35616: Omisión de Autenticación CVSS 9.1 en FortiClient EMS Bajo Explotación Activa — Sin Parche Completo

CVE-2026-35616 es una vulnerabilidad de control de acceso incorrecto con puntuación CVSS 9.1 en FortiClient EMS, la plataforma de gestión de endpoints empresariales de Fortinet, desplegada en miles de redes corporativas. Un atacante sin credenciales puede eludir la API de EMS por completo y lograr ejecución remota de código. Sin autenticación requerida.

Versiones afectadas: FortiClient EMS 7.4.5 y 7.4.6.

No afectada: la rama 7.2.x.

Estado del parche: existe un hotfix de emergencia para 7.4.5 y 7.4.6. A finales de abril de 2026, la versión completa con corrección (v7.4.7) no había llegado todavía. Aplica el hotfix de inmediato; no esperes a la versión definitiva.

Cómo obtenerlo: accede al Portal de Soporte de Fortinet, navega a las descargas de FortiClient EMS y selecciona el hotfix de emergencia correspondiente a tu versión instalada.

La cronología es comprometedora para el proceso de divulgación de Fortinet. Los honeypots de watchTowr detectaron explotación activa el 31 de marzo, cinco días antes de que Fortinet publicara su aviso el 4 de abril. El 6 de abril apareció en GitHub una prueba de concepto pública. CISA añadió CVE-2026-35616 al catálogo de Vulnerabilidades Explotadas Conocidas (KEV) ese mismo día y fijó como fecha límite el 9 de abril para todos los organismos federales civiles de EE. UU.

El sector privado no tiene esa obligación formal. Los ciclos de parcheo empresarial suelen ir de 30 a 60 días por detrás de los avisos de seguridad y, con un PoC público disponible desde el 6 de abril, la ventana de exposición para los sistemas sin actualizar sigue abierta.

FortiClient EMS es el plano de gestión de la seguridad de endpoints en la flota de dispositivos corporativos. Comprometer EMS no significa comprometer un solo equipo: significa ganar visibilidad sobre todos los endpoints gestionados, la capacidad de enviar cambios de configuración de forma remota y, en muchos entornos, un punto de pivote directo hacia el resto de la red. Los actores de amenazas lo saben.

Lista de comprobación para la remediación:

  • Comprueba tu versión: fctems --version — si es 7.4.5 o 7.4.6, estás expuesto
  • Aplica el hotfix de emergencia desde el Portal de Soporte de Fortinet de inmediato
  • Revisa los logs de acceso a la API de EMS desde el 31 de marzo en busca de peticiones no autenticadas anómalas
  • Restringe el acceso a la API de EMS a las VLAN de gestión; nunca expongas la interfaz a internet
  • Considera la opción de migrar a la rama 7.2.x si tu entorno lo permite — esa versión no está afectada

El patrón de fondo es el verdadero problema. Que la explotación comience cinco días antes del aviso del proveedor ya no es una anomalía; es una tendencia. La detección de CVE-2026-35616 por parte de watchTowr antes del comunicado de Fortinet es un ejemplo más de que los actores de amenazas encuentran y armonizan vulnerabilidades en plataformas de gestión de red más rápido de lo que los fabricantes las parchean. Los equipos de seguridad que dependen únicamente de los ciclos de parcheo van sistemáticamente por detrás.

La monitorización a nivel de red, no solo en la consola de gestión de parches, es la única forma de detectar la ventana de explotación entre el descubrimiento y la remediación completa.

Fortinet CVE-2026-35616 FortiClient zero-day cybersecurity