
MagnoSec Blog
FortiClient EMS Bajo Ataque: CVE-2026-35616 Permite RCE Sin Autenticación y Despliegue de Infostealers en Redes Corporativas
El contexto: qué ha pasado y por qué importa
Los servidores de gestión de endpoints representan uno de los objetivos más golosos para un atacante. Comprometer el servidor que administra la seguridad de todos los equipos de la organización —el que despliega antivirus, configura firewalls locales, aplica políticas de VPN y monitoriza el estado de salud de cada endpoint— equivale a obtener las llaves del reino. Esto es exactamente lo que permite CVE-2026-35616, una vulnerabilidad crítica en FortiClient Endpoint Management Server (EMS) con una puntuación CVSS de 9.1. El fallo permite que un atacante remoto, sin credenciales y sin interacción del usuario, ejecute código arbitrario en el servidor EMS. La vulnerabilidad ya está siendo explotada en ataques reales para desplegar el infostealer EKZ y utilizarlo como plataforma de pivote hacia los endpoints gestionados.
Antecedentes y evolución de la amenaza
El mecanismo técnico de CVE-2026-35616 reside en una validación insuficiente de entradas en el componente de gestión de políticas de FortiClient EMS. Un atacante puede enviar una solicitud HTTP especialmente manipulada a la interfaz de administración web del EMS que, al no ser correctamente sanitizada, permite la inyección y ejecución de código en el contexto del servidor. Lo que convierte este fallo en particularmente devastador es que el servidor EMS establece relaciones de confianza con todos los endpoints que administra: despliega software, actualiza configuraciones, ejecuta scripts de remediación. Un atacante que controla el EMS puede, en esencia, empujar cualquier payload a todos los endpoints gestionados con la firma legítima del servidor de gestión, eludiendo las defensas de endpoint que el propio FortiClient debería proporcionar.
Así funciona: los detalles técnicos
El infostealer EKZ, desplegado como payload post-explotación en los ataques documentados, está diseñado para cosechar credenciales, tokens de sesión, cookies de navegadores, historiales de comandos y archivos de configuración de los endpoints comprometidos. Pero el valor real del acceso al EMS no está en lo que el infostealer puede robar de cada endpoint individual, sino en la capacidad del atacante de utilizar la infraestructura de gestión legítima para moverse lateralmente, identificar activos de alto valor y seleccionar objetivos concretos dentro de la organización. Desde el EMS, el atacante tiene un mapa completo del parque de endpoints: sistemas operativos, parches aplicados, software instalado, políticas de seguridad activas. Es información de reconocimiento que normalmente requeriría semanas de enumeración sigilosa, servida en bandeja desde la consola de administración.
Impacto real en organizaciones y empresas
Organizaciones de todos los tamaños utilizan FortiClient EMS para gestionar la seguridad de sus endpoints, especialmente aquellas que ya han invertido en el ecosistema Fortinet Security Fabric. La combinación de FortiGate como firewall perimetral, FortiAnalyzer para monitorización y FortiClient EMS para gestión de endpoints es común en sectores como banca, administración pública, sanidad y telecomunicaciones. Esto significa que el impacto potencial de CVE-2026-35616 no se limita al servidor comprometido: abarca todo el ecosistema de endpoints gestionados y, potencialmente, la capacidad del atacante de pivotar hacia otros componentes del Security Fabric si las segmentaciones no están correctamente implementadas.
Cómo MagnoSec aborda esta amenaza en sus auditorías
En MagnoSec evaluamos la seguridad de las plataformas de gestión de endpoints como parte de nuestras auditorías de infraestructura. Verificamos la exposición de interfaces de administración, la correcta segmentación entre la red de gestión y la red de producción, la aplicación de parches en todos los componentes del ecosistema de seguridad, y la capacidad de los equipos de defensa para detectar actividad anómala originada desde servidores que, por su naturaleza, deberían ser de máxima confianza. La lección de CVE-2026-35616 es que las herramientas que despliegas para proteger tu organización pueden convertirse en el vector de ataque más peligroso si no las tratas con el mismo rigor de seguridad que exiges al resto de tu infraestructura.
Qué puedes hacer ahora: acciones concretas
Fortinet ha publicado un parche de emergencia para CVE-2026-35616 y recomienda su aplicación inmediata. Pero el parche solo soluciona la vulnerabilidad técnica: no elimina el riesgo estructural de tener un servidor de gestión de endpoints con capacidad de desplegar código en todos los equipos de la organización sin controles adicionales de verificación. Las organizaciones que dependen de FortiClient EMS deben, además de parchear, revisar la segmentación de su red de gestión, implementar autenticación multifactor en el acceso al EMS, auditar las cuentas con privilegios de despliegue y monitorizar activamente cualquier cambio inusual en las políticas de endpoint que se distribuyen desde el servidor de gestión.
Temas tratados
FortiClient · EMS · CVE-2026-35616 · RCE · infostealer · endpoint · Fortinet · EKZ
Servicios relacionados
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
MagnoSec
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
Servicios de auditoría
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
junio 2026
FortiBleed: 86.644 FortiGate Afectados por Filtración Masiva de Configuraciones y CISA Exige Refuerzo Inmediato
julio 2026
Paquete jscrambler de npm Comprometido: El Infostealer que Llegó por el Canal Oficial en Solo 6 Minutos
junio 2026
Nuevo Ataque ClickFix en macOS Monta DMGs sin Clics para Desplegar Infostealer: Así Funciona la Última Amenaza para Mac
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma