Fortinet ha lanzado una actualización de seguridad de emergencia durante el fin de semana para una nueva vulnerabilidad crítica en FortiClient Enterprise Management Server (EMS) que está siendo explotada activamente en ataques.

Identificada como CVE-2026-35616, la falla es una vulnerabilidad de control de acceso inadecuado que permite a atacantes no autenticados ejecutar código o comandos mediante solicitudes especialmente diseñadas.

El problema fue parcheado el sábado, con Fortinet confirmando que ha sido explotado en entornos reales. 'Fortinet ha observado que esto se explota en la naturaleza e insta a los clientes vulnerables a instalar el parche para FortiClient EMS 7.4.5 y 7.4.6', advierte la compañía.

Fortinet indica que la vulnerabilidad afecta a las versiones 7.4.5 y 7.4.6 de FortiClient EMS y puede mitigarse instalando uno de los siguientes parches: enlaces a las notas de la versión 7.4.5 y 7.4.6. La vulnerabilidad también se corregirá en la próxima versión FortiClient EMS 7.4.7. FortiClient EMS 7.2 no se ve afectado.

La falla fue descubierta por la firma de ciberseguridad Defused, que la describió como una omisión de acceso a la API previa a la autenticación que permite a los atacantes eludir por completo los controles de autenticación y autorización.

Defused compartió en X que observaron la falla siendo explotada como un día cero a principios de esta semana antes de reportarla a Fortinet bajo divulgación responsable.

El organismo de vigilancia de seguridad en Internet Shadowserver ha encontrado más de 2000 instancias expuestas de FortiClient EMS en línea, con la mayoría ubicadas en Estados Unidos y Alemania.

La vulnerabilidad sigue a una falla crítica separada de FortiClient EMS, CVE-2026-21643, reportada la semana pasada y también explotada activamente en ataques. Ambas fueron descubiertas por Defused, y Fortinet también creditó a Nguyen Duc Anh por la última falla.

Fortinet insta a los clientes a aplicar los parches de inmediato o actualizar a la versión 7.4.7 cuando esté disponible para mitigar el riesgo de compromiso.

image
image
article image
article image