ARKANET
Autor: Łukasz Lein
|
|
Publikacja: 11-06-2026
Ważne

Krytyczna luka w FortiClient EMS jest aktywnie wykorzystywana do przejmowania środowisk IT i dystrybucji malware. Atakujący podszywają się pod aktualizacje i w prosty sposób uzyskują dostęp do danych uwierzytelniających.

Cyberprzestępcy ponownie biorą na celownik rozwiązania wykorzystywane w środowiskach korporacyjnych. Tym razem chodzi o podatność w FortiClient Endpoint Management Server (EMS), która umożliwia przejęcie kontroli nad systemem i wykorzystanie go do dystrybucji złośliwego oprogramowania.

Krytyczna podatność i jej konsekwencje

Zgodnie z analizą firmy Arctic Wolf, luka oznaczona jako CVE-2026-35616 otrzymała ocenę CVSS 9.8, co klasyfikuje ją jako podatność krytyczną. Jest to błąd typu SQL Injection, który pozwala nieuwierzytelnionemu użytkownikowi:

  • ominąć mechanizmy kontroli dostępu do API,
  • uzyskać podwyższone uprawnienia,
  • przejąć kontrolę nad serwerem EMS.

W praktyce oznacza to możliwość pełnej kompromitacji systemu zarządzającego endpointami w organizacji.

Scenariusz ataku

Po uzyskaniu dostępu do serwera EMS atakujący nie działają przypadkowo, lecz bardzo świadomie wykorzystują jego funkcjonalność do przeprowadzenia ukierunkowanego ataku na całą infrastrukturę organizacji. W pierwszej kolejności modyfikują polityki bezpieczeństwa endpointów oraz konfigurację Remote Access Profile, co pozwala im przygotować środowisko pod dalsze działania. Następnie wykorzystują serwer EMS jako kanał dystrybucji złośliwego oprogramowania, które trafia bezpośrednio na zarządzane urządzenia w sieci. Co istotne, malware jest maskowany jako legalna aktualizacja Fortinet, dzięki czemu jego obecność nie wzbudza podejrzeń użytkowników ani administratorów.

Kto jest zagrożony

Chociaż poprawka bezpieczeństwa została opublikowana w kwietniu 2026 roku, wiele organizacji nadal pozostaje podatnych na wykorzystanie tej luki. Ryzyko dotyczy przede wszystkim środowisk, które nie zostały zaktualizowane do wersji FortiClient EMS 7.4.7 lub nowszej, a także tych, w których proces zarządzania poprawkami jest opóźniony lub niespójny. Szczególnie narażone są organizacje, które nie monitorują na bieżąco zmian w konfiguracji systemów zarządzających endpointami, ponieważ to właśnie tam atakujący wprowadzają modyfikacje umożliwiające dalsze działania w infrastrukturze.

Rekomendacje dla administratorów

W obliczu aktywnego wykorzystania podatności kluczowe jest szybkie działanie. Organizacje powinny:

  • niezwłocznie zaktualizować FortiClient EMS do najnowszej wersji,
  • przeanalizować zmiany w politykach endpointów i profilach dostępu,
  • sprawdzić, czy nie doszło do nieautoryzowanych modyfikacji,
  • zweryfikować logi pod kątem podejrzanych działań.

CVE-2026-35616 to kolejny przykład tego, jak podatność w systemie zarządzającym może stać się punktem wejścia do całej infrastruktury organizacji. W tym przypadku zagrożenie jest szczególnie poważne, ponieważ pozwala nie tylko na przejęcie kontroli, ale również na masową dystrybucję malware w środowisku.

Źródła:

 

O autorze: Łukasz Lein

Product manager - Opiekun marki Symantec
Od blisko 10 lat w firmie Arkanet. Bacznie śledzi ruchy cyberprzestępczości w Polsce i na świecie, dzięki czemu wie, jak pomóc klientom zabezpieczyć swoją sieć firmową przed wszelkimi atakami. Z zamiłowania, po pracy, aktywny "piłkokopacz".

Jesteśmy dla Ciebie

4.9 36 opinii
Zobacz opinie
LW
Ludwik Wolski
08-03-2023
Współpracuję z firmą kilka lat, tak na szybko to - konkretnie ,szybko, profesionalnie , na czas, gwarancja, fachowa obsługa zwłaszcza Pan Bartosz Zając - POLECAM !!!
MJ
Mateusz Jaksender
26-01-2024
Firma godna polecenia. Jestem bardzo zadowolony z ich doradztwa przy zakupie programu antywirusowego do firmy. Kontakt z Panem od sprzedaży był bezproblemowy a wszystkie szczegóły oferty jasno i klarownie przedstawione zgodnie z moimi oczekiwaniami.
KK
Krzysztof Kasprzyński
27-10-2024
Miałem przyjemność uczestniczyć w warsztacie "Podstawy zarządzania urządzeniami FortiGate" organizowanym przez Arkanet. Sala szkoleniowa była świetnie wyposażona, co znacząco wpłynęło na komfort pracy i efektywność nauki. Trener posiadał dużą wiedzę praktyczną, którą przekazywał w przystępny sposób, a atmosfera sprzyjała aktywnemu zdobywaniu nowych umiejętności. Czułem pełne zaangażowanie i profesjonalizm ze strony całego zespołu. Gorąco polecam Arkanet każdemu, kto szuka rzetelnego szkolenia IT!
Halo. Zróbmy coś razem
Zamów rozmowę z konsultantem, oddzwonimy.
Zadaj pytanie
Potrzebujesz negocjować warunki oferty? Dodaj produkt na listę do wyceny i wyślij nam, a my sprawdzimy co możemy dla Ciebie zrobić