MagnoSec
Sala de servidores representando infraestructura de gestión de endpoints FortiClient EMS comprometida

MagnoSec Blog

FortiClient EMS Bajo Ataque: CVE-2026-35616 Permite RCE Sin Autenticación y Despliegue de Infostealers en Redes Corporativas

Por Equipo MagnoSec4 min de lectura

El contexto: qué ha pasado y por qué importa

Los servidores de gestión de endpoints representan uno de los objetivos más golosos para un atacante. Comprometer el servidor que administra la seguridad de todos los equipos de la organización —el que despliega antivirus, configura firewalls locales, aplica políticas de VPN y monitoriza el estado de salud de cada endpoint— equivale a obtener las llaves del reino. Esto es exactamente lo que permite CVE-2026-35616, una vulnerabilidad crítica en FortiClient Endpoint Management Server (EMS) con una puntuación CVSS de 9.1. El fallo permite que un atacante remoto, sin credenciales y sin interacción del usuario, ejecute código arbitrario en el servidor EMS. La vulnerabilidad ya está siendo explotada en ataques reales para desplegar el infostealer EKZ y utilizarlo como plataforma de pivote hacia los endpoints gestionados.

Antecedentes y evolución de la amenaza

El mecanismo técnico de CVE-2026-35616 reside en una validación insuficiente de entradas en el componente de gestión de políticas de FortiClient EMS. Un atacante puede enviar una solicitud HTTP especialmente manipulada a la interfaz de administración web del EMS que, al no ser correctamente sanitizada, permite la inyección y ejecución de código en el contexto del servidor. Lo que convierte este fallo en particularmente devastador es que el servidor EMS establece relaciones de confianza con todos los endpoints que administra: despliega software, actualiza configuraciones, ejecuta scripts de remediación. Un atacante que controla el EMS puede, en esencia, empujar cualquier payload a todos los endpoints gestionados con la firma legítima del servidor de gestión, eludiendo las defensas de endpoint que el propio FortiClient debería proporcionar.

Así funciona: los detalles técnicos

El infostealer EKZ, desplegado como payload post-explotación en los ataques documentados, está diseñado para cosechar credenciales, tokens de sesión, cookies de navegadores, historiales de comandos y archivos de configuración de los endpoints comprometidos. Pero el valor real del acceso al EMS no está en lo que el infostealer puede robar de cada endpoint individual, sino en la capacidad del atacante de utilizar la infraestructura de gestión legítima para moverse lateralmente, identificar activos de alto valor y seleccionar objetivos concretos dentro de la organización. Desde el EMS, el atacante tiene un mapa completo del parque de endpoints: sistemas operativos, parches aplicados, software instalado, políticas de seguridad activas. Es información de reconocimiento que normalmente requeriría semanas de enumeración sigilosa, servida en bandeja desde la consola de administración.

Impacto real en organizaciones y empresas

Organizaciones de todos los tamaños utilizan FortiClient EMS para gestionar la seguridad de sus endpoints, especialmente aquellas que ya han invertido en el ecosistema Fortinet Security Fabric. La combinación de FortiGate como firewall perimetral, FortiAnalyzer para monitorización y FortiClient EMS para gestión de endpoints es común en sectores como banca, administración pública, sanidad y telecomunicaciones. Esto significa que el impacto potencial de CVE-2026-35616 no se limita al servidor comprometido: abarca todo el ecosistema de endpoints gestionados y, potencialmente, la capacidad del atacante de pivotar hacia otros componentes del Security Fabric si las segmentaciones no están correctamente implementadas.

Cómo MagnoSec aborda esta amenaza en sus auditorías

En MagnoSec evaluamos la seguridad de las plataformas de gestión de endpoints como parte de nuestras auditorías de infraestructura. Verificamos la exposición de interfaces de administración, la correcta segmentación entre la red de gestión y la red de producción, la aplicación de parches en todos los componentes del ecosistema de seguridad, y la capacidad de los equipos de defensa para detectar actividad anómala originada desde servidores que, por su naturaleza, deberían ser de máxima confianza. La lección de CVE-2026-35616 es que las herramientas que despliegas para proteger tu organización pueden convertirse en el vector de ataque más peligroso si no las tratas con el mismo rigor de seguridad que exiges al resto de tu infraestructura.

Qué puedes hacer ahora: acciones concretas

Fortinet ha publicado un parche de emergencia para CVE-2026-35616 y recomienda su aplicación inmediata. Pero el parche solo soluciona la vulnerabilidad técnica: no elimina el riesgo estructural de tener un servidor de gestión de endpoints con capacidad de desplegar código en todos los equipos de la organización sin controles adicionales de verificación. Las organizaciones que dependen de FortiClient EMS deben, además de parchear, revisar la segmentación de su red de gestión, implementar autenticación multifactor en el acceso al EMS, auditar las cuentas con privilegios de despliegue y monitorizar activamente cualquier cambio inusual en las políticas de endpoint que se distribuyen desde el servidor de gestión.

Temas tratados

FortiClient · EMS · CVE-2026-35616 · RCE · infostealer · endpoint · Fortinet · EKZ

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?