CISA ordena a agencias federales parchear vulnerabilidad de Fortinet EMS explotada antes del viernes

Orden de parcheo urgente

La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) emitió una orden para que las agencias federales aseguren las instancias de FortiClient Enterprise Management Server (EMS) contra una vulnerabilidad que está siendo explotada activamente. La fecha límite para aplicar los parches es el jueves 9 de abril, según la Directiva Operativa Vinculante (BOD) 22-01.

Detalles de la vulnerabilidad

La vulnerabilidad, rastreada como CVE-2026-35616, fue descubierta por la firma de ciberseguridad Defused. Se trata de una omisión de autenticación en la API que permite a los atacantes eludir los controles de autenticación y autorización. Fortinet lanzó parches de emergencia durante el fin de semana y señaló que el problema se origina por una debilidad en el control de acceso, explotable por atacantes no autenticados para ejecutar código o comandos mediante solicitudes especialmente diseñadas.

La compañía advirtió que los actores de amenazas ya estaban explotando esta falla en ataques de día cero e instó a los administradores de TI a asegurar sus instancias de EMS lo antes posible aplicando los parches o actualizando a FortiClient EMS versión 7.4.7 cuando esté disponible. "Fortinet ha observado que esto se explota en la naturaleza e insta a los clientes vulnerables a instalar el parche para FortiClient EMS 7.4.5 y 7.4.6", afirmó la empresa.

Exposición y recomendaciones

El grupo de vigilancia de seguridad Shadowserver informa que actualmente hay casi 2.000 instancias de FortiClient EMS expuestas en línea, con más de 1.400 IPs en Estados Unidos y Europa. Sin embargo, no hay detalles sobre cuántas ya han sido parcheadas o tienen configuraciones vulnerables.

El lunes, CISA agregó CVE-2026-35616 a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV) y ordenó a las agencias del Poder Ejecutivo Civil Federal (FCEB) parchear las instancias de FortiClient EMS antes de la medianoche del jueves 9 de abril, según lo establecido por la BOD 22-01. "Este tipo de vulnerabilidad es un vector de ataque frecuente para actores cibernéticos maliciosos y representa riesgos significativos para la empresa federal", advirtió la agencia.

Aunque la BOD 22-01 solo se aplica a las agencias federales de EE. UU., CISA instó a todos los defensores, incluidos los del sector privado, a priorizar el parcheo de CVE-2026-35616 y asegurar las redes de sus organizaciones lo antes posible.

En febrero, Fortinet parcheó otra vulnerabilidad crítica de FortiClient EMS (CVE-2026-21643), que también fue señalada como explotada en ataques hace menos de dos semanas. Las vulnerabilidades de Fortinet son frecuentemente explotadas en campañas de ciberespionaje y ataques de ransomware, a menudo como fallas de día cero, para violar redes corporativas.

image
image
FortiClient EMS instances exposed online
FortiClient EMS instances exposed online
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *