Volver al Blog
Ciberseguridad 6 de abril de 2026 5 min read

Fortinet Publica Parche de Emergencia para Zero-Day CVE-2026-35616 en FortiClient EMS — CVSS 9.1

Un fallo de ejecución remota de código sin autenticación en FortiClient EMS 7.4.5 y 7.4.6 lleva siendo explotado activamente desde el 31 de marzo. Fortinet publicó hotfixes el 4 de abril — actualiza ahora.

Fortinet Publica Parche de Emergencia para Zero-Day CVE-2026-35616 en FortiClient EMS — CVSS 9.1

Fortinet lanzó hotfixes de emergencia fuera de ciclo el 4 de abril de 2026 para CVE-2026-35616, un bypass de autenticación en la API de gestión de FortiClient EMS con una puntuación CVSS de 9.1. La explotación activa fue detectada en producción el 31 de marzo, tres días antes de que Fortinet publicara el aviso oficial.

Qué permite esta vulnerabilidad

El fallo reside en la API de gestión de FortiClient EMS versiones 7.4.5 y 7.4.6. Un atacante remoto no autenticado puede enviar una petición HTTP especialmente construida para saltarse la autenticación por completo y ejecutar código arbitrario en el servidor subyacente. Sin credenciales. Sin interacción del usuario. Compromiso total desde el perímetro de red.

La firma de seguridad Defused Cyber detectó por primera vez la explotación en sus honeypots el 31 de marzo. Los datos de Shadowserver sitúan más de 2.000 instancias de FortiClient EMS expuestas directamente a internet, con la mayor concentración en Estados Unidos y Alemania.

Versiones afectadas y seguras

VersiónEstado
FortiClient EMS 7.4.6Vulnerable
FortiClient EMS 7.4.5Vulnerable
FortiClient EMS 7.4.7Corregida (versión completa)
FortiClient EMS 7.2.xNo afectada

La solución definitiva llega en la versión 7.4.7. Fortinet también publicó builds de hotfix para 7.4.5 y 7.4.6 el 4 de abril para entornos que no pueden actualizar de inmediato.

Qué hacer ahora mismo

  1. Actualizar a FortiClient EMS 7.4.7 — única versión con el parche completo. Aplicar el hotfix del 4 de abril si no es posible actualizar hoy.
  2. Bloquear el acceso público a internet en el puerto de gestión de FortiClient EMS. Este servicio no debería estar expuesto directamente.
  3. Revisar los logs desde el 31 de marzo. La explotación deja peticiones anómalas a la API de gestión. Busca llamadas no autenticadas que deberían requerir credenciales.
  4. Si usas 7.2.x, no estás afectado — pero verifica que la ruta de actualización a 7.4.x no pase por una versión intermedia vulnerable.

El patrón que se repite

Esta es la tercera vulnerabilidad crítica en el plano de gestión de Fortinet en 18 meses que se explota activamente antes o poco después de publicarse el aviso. CVE-2024-47575 (FortiManager, CVSS 9.8) y CVE-2025-32756 (FortiVoice, CVSS 9.6) siguieron el mismo arco: detección en honeypots → divulgación tardía → parche acelerado.

La brecha entre la explotación del 31 de marzo y el hotfix del 4 de abril —cuatro días— no es inusual en tiempos de respuesta a incidentes. Pero 2.000 superficies de gestión expuestas representan muchas ventanas de ataque sin cerrar.

Atribución

Fortinet no ha nombrado ningún actor de amenazas en su aviso a fecha del 6 de abril. Dado el historial de campañas contra dispositivos Fortinet —especialmente por parte de UNC3569, dirigido a FortiGate para operaciones de espionaje— las organizaciones de defensa, infraestructuras críticas y servicios financieros deberían tratar cualquier FortiClient EMS sin parchear como potencialmente comprometido.

Aplica el parche hoy. Asume brecha, investiga los logs y aísla el plano de gestión.

cybersecurity fortinet CVE zero-day RCE