Cybersecurite 1 juin 2026 · 13 min de lecture

FortiClient EMS CVE-2026-35616 (CVSS 9.1) : le bypass pre-authentification qui transforme votre outil de securite en vecteur d'attaque pour l'infostealer EKZ

Claire Fontaine
Claire Fontaine
Consultante senior cybersecurite — WebGuard Agency
| ·13 min de lecture
Resumer cet article avec : Google News ChatGPT Claude Perplexity

TL;DR

  • CVE-2026-35616 est une vulnerabilite critique CVSS 9.1 dans FortiClient EMS : un bypass de controle d'acces pre-authentification permettant une escalade de privileges.
  • Decouverte par Defused Cyber, initialement exploitee comme zero-day, divulguee par Fortinet en avril 2026.
  • En mai 2026, Arctic Wolf observe des campagnes d'exploitation actives deployant l'EKZ Infostealer deguise en mise a jour Fortinet.
  • EKZ vole les mots de passe Chrome et Firefox, cookies de session, donnees autofill (cartes de credit, adresses) en contournant le chiffrement AES-256 de Chromium.
  • Correctif : mettre a jour vers FortiClient EMS 7.4.7 ou ulterieur immediatement.

En mai 2026, les chercheurs d'Arctic Wolf ont documente une campagne d'exploitation active ciblant les entreprises utilisant FortiClient EMS, la plateforme de gestion centralisee des endpoints de Fortinet. La vulnerabilite CVE-2026-35616, un bypass de controle d'acces pre-authentification note CVSS 9.1, permet a un attaquant non authentifie d'acceder a l'API d'administration de FortiClient EMS et d'escalader ses privileges pour executer du code arbitraire sur les postes geres. Le resultat : un infostealer baptise EKZ, deguise en mise a jour Fortinet legitime, qui vole les mots de passe sauvegardes dans Chrome et Firefox, les cookies de session, et les donnees de remplissage automatique de milliers d'employes d'entreprises francaises.

L'ironie est cruelle. FortiClient EMS est deploye par les entreprises precisement pour proteger leurs endpoints. C'est l'outil cense centraliser les politiques de securite, distribuer les mises a jour, et surveiller la posture de securite de chaque poste de travail. Avec CVE-2026-35616, c'est cet outil de confiance qui devient le vecteur d'attaque. Les utilisateurs n'ont aucune raison de se mefier d'une « mise a jour Fortinet » poussee par leur propre serveur de gestion d'endpoints.

💡 Notre avis d'expert

CVE-2026-35616 est exactement le type de faille que les PME francaises ignorent parce qu'elles font confiance a leur solution de securite. Ironie : c'est l'outil cense proteger les endpoints qui devient le vecteur d'attaque.

CHRONOLOGIE CVE-2026-35616 : DU ZERO-DAY A L'EXPLOITATION DE MASSE Debut 2026 Decouverte par Defused Cyber Exploite zero-day Mars 2026 Exploitation zero-day Premieres victimes Avril 2026 Divulgation Fortinet Patch 7.4.7 disponible Mai 2026 Campagne EKZ Arctic Wolf documente exploitation de masse Juin 2026 MAINTENANT Patcher d'urgence FENETRE ZERO-DAY : ~3 MOIS Exploitation active avant toute divulgation publique

Anatomie de CVE-2026-35616 : quand la porte d'entree est grande ouverte

CVE-2026-35616 est une vulnerabilite de type improper access control (controle d'acces inapproprie) dans l'API de FortiClient EMS. Concretement, un attaquant peut acceder aux endpoints API d'administration de FortiClient EMS sans aucune authentification prealable. Pas de mot de passe, pas de token, pas de certificat client — rien. L'API est tout simplement accessible a quiconque connait son URL.

Cette faille permet ensuite une escalade de privileges complete. L'attaquant, une fois dans l'API d'administration, peut modifier les politiques de deploiement des endpoints, pousser des paquets logiciels arbitraires vers les postes geres, et executer des commandes PowerShell sur l'ensemble du parc informatique. En d'autres termes, l'attaquant obtient le meme niveau de controle qu'un administrateur Fortinet legitime, et ce sans jamais s'authentifier.

La vulnerabilite a ete decouverte par les chercheurs de Defused Cyber et initialement exploitee comme zero-day avant que Fortinet ne publie un correctif dans la version 7.4.7 de FortiClient EMS en avril 2026. Le probleme : entre la decouverte et la publication du patch, les attaquants ont eu plusieurs mois pour exploiter cette faille dans la nature.

La chaine d'attaque : de FortiClient EMS a vos mots de passe

La campagne documentee par Arctic Wolf en mai 2026 suit une chaine d'attaque methodique en quatre phases. L'ensemble du processus, de la compromission initiale de FortiClient EMS a l'exfiltration des donnees, prend moins de 15 minutes en moyenne.

Phase 1 : Compromission de FortiClient EMS. L'attaquant exploite CVE-2026-35616 pour acceder a l'API d'administration sans authentification. Il enumere les endpoints geres et identifie les postes cibles.

Phase 2 : Deploiement via PowerShell. Via les capacites de gestion de FortiClient EMS, l'attaquant pousse un script PowerShell vers les endpoints cibles. Ce script telecharge et execute l'EKZ Infostealer, deguise en FortiClientUpdate.exe. L'executable est signe avec un certificat vole, ce qui lui permet de passer les controles antivirus de base.

Phase 3 : Installation de l'EKZ Infostealer. L'infostealer se copie dans le repertoire Application du navigateur Chrome, se faisant passer pour un composant natif. Il appelle la fonction IElevator::DecryptData pour dechiffrer la cle maitre AES-256 de Chromium v20 qui protege les mots de passe sauvegardes.

Phase 4 : Exfiltration des donnees. EKZ extrait l'ensemble des mots de passe sauvegardes dans Chrome et Firefox, les cookies de session actifs (permettant de prendre le controle des sessions bancaires, Gmail, Microsoft 365), et les donnees de remplissage automatique : cartes de credit, adresses, numeros de telephone. Les donnees sont compressees, chiffrees et exfiltrees via HTTPS vers des serveurs de commande et controle.

💡 Notre avis d'expert

L'EKZ Infostealer deguise en mise a jour Fortinet est brillant du point de vue de l'attaquant — et terrifiant pour les RSSI. Vos utilisateurs ne verifieront jamais si une mise a jour Fortinet est legitime.

CHAINE D'ATTAQUE : FortiClient EMS → EKZ INFOSTEALER → EXFILTRATION CVE-2026-35616 Bypass pre-auth API FortiClient EMS Sans authentification PowerShell Execution distante via EMS management Deploiement silencieux EKZ Infostealer FortiClientUpdate.exe IElevator::DecryptData Bypass AES-256 Chrome EXFILTRATION Mots de passe Cookies session Cartes de credit via HTTPS C2 Chrome - Donnees volees Mots de passe (AES-256 bypasse) Cookies, autofill, cartes bancaires Firefox - Donnees volees Profils logins.json + key4.db Cookies, mots de passe, sessions Impact business Prise de controle comptes Fraude bancaire, espionnage CVSS 9.1 CRITIQUE | Pre-auth | < 15 min par cible FortiClient EMS < 7.4.7 — Tous les endpoints geres compromis

EKZ Infostealer : comment il vole vos mots de passe Chrome

L'EKZ Infostealer merite une analyse technique detaillee, car il represente une evolution significative dans la sophistication des malwares de vol de credentials. Contrairement aux infostealers classiques qui echouent face au chiffrement renforce de Chrome, EKZ contourne methodiquement chaque couche de protection.

Depuis Chromium v20, Google a renforce la protection des mots de passe sauvegardes avec un chiffrement AES-256-GCM utilisant une cle maitre stockee dans le DPAPI (Data Protection Application Programming Interface) de Windows. Cette architecture etait censee rendre les mots de passe inaccessibles aux malwares tournant dans le contexte utilisateur standard. EKZ a trouve la parade.

Le malware se copie dans le repertoire Application de Chrome, ou il beneficie d'un contexte d'execution privilegie. Il appelle ensuite la fonction IElevator::DecryptData, une interface COM qui permet de dechiffrer les donnees protegees par DPAPI dans le contexte du service d'elevation de Chrome. Cette technique lui donne acces a la cle maitre AES-256, et par consequent a l'ensemble des mots de passe sauvegardes.

Pour Firefox, l'approche est differente mais tout aussi efficace. EKZ accede directement aux fichiers logins.json et key4.db dans le profil Firefox, et utilise les bibliotheques NSS (Network Security Services) de Firefox lui-meme pour dechiffrer les mots de passe. L'extraction est complete : identifiants, URL associees, dates de derniere utilisation.

Au-dela des mots de passe, EKZ extrait egalement les cookies de session actifs. Cela signifie que l'attaquant peut reprendre les sessions authentifiees de la victime sans avoir besoin de ses identifiants : sessions bancaires en ligne, Microsoft 365, Google Workspace, CRM, ERP — tout ce qui est accessible depuis le navigateur. Les donnees de remplissage automatique (cartes de credit, adresses postales, numeros de telephone) sont egalement exfiltrees, ouvrant la voie a la fraude financiere directe.

💡 Notre avis d'expert

Chaque PME utilisant FortiClient EMS doit verifier sa version MAINTENANT. Pas demain, pas lundi — maintenant. Le CVSS 9.1 signifie que les attaquants n'ont pas besoin d'identifiants pour compromettre votre infrastructure.

Versions affectees et matrice de correction

La matrice de correction est simple mais ne laisse aucune marge d'interpretation : toute version de FortiClient EMS anterieure a 7.4.7 est vulnerable. Voici le detail :

Version FortiClient EMS Statut Action requise
FortiClient EMS 7.0.x VULNERABLE Mise a jour urgente vers 7.4.7+
FortiClient EMS 7.2.x VULNERABLE Mise a jour urgente vers 7.4.7+
FortiClient EMS 7.4.0 a 7.4.6 VULNERABLE Mise a jour vers 7.4.7+
FortiClient EMS 7.4.7 PATCHE Version minimale securisee
FortiClient EMS 7.4.8+ PATCHE Recommandee — derniere version stable

Votre infrastructure est-elle vulnerable ?

Avant de paniquer, suivez cet arbre de decision pour evaluer votre exposition reelle a CVE-2026-35616 et a la campagne EKZ Infostealer. La reponse ne prend que quelques minutes.

VOTRE INFRASTRUCTURE EST-ELLE VULNERABLE ? Utilisez-vous FortiClient EMS ? Gestion centralisee des endpoints Fortinet Non NON CONCERNE Oui Version >= 7.4.7 ? Help > About dans la console EMS Oui PATCHE Verifier les IOC quand meme < 7.4.7 EMS expose sur Internet ? Port 443/8013 accessible de l'exterieur ? Interne seul RISQUE MOYEN Patcher rapidement Risque lateral interne Oui CRITIQUE Patcher et investiguer IMMEDIATEMENT ACTIONS IMMEDIATES SI VULNERABLE : 1. Patcher vers 7.4.7+ | 2. Rechercher EKZ IOC | 3. Forcer reset mots de passe navigateurs

Ce que ca signifie pour vous

Si votre entreprise utilise FortiClient EMS — et c'est le cas d'une proportion significative des PME et ETI francaises — les implications de CVE-2026-35616 sont multiples et immediates.

Impact immediat sur la securite des credentials. Si votre FortiClient EMS a ete compromis, l'ensemble des mots de passe sauvegardes dans Chrome et Firefox de vos collaborateurs doit etre considere comme compromis. Cela inclut les acces aux applications SaaS (Microsoft 365, Google Workspace, Salesforce, HubSpot), aux portails bancaires, aux VPN, aux consoles d'administration cloud (AWS, Azure, GCP), et a tout service accessible depuis un navigateur. Un changement force de tous les mots de passe est necessaire, accompagne d'une revocation des cookies de session actifs.

Implications NIS2. Pour les entreprises soumises a la directive NIS2, la non-remediation d'une CVE notee 9.1 dans les delais constitue une violation directe des obligations de gestion des risques. L'article 21 de NIS2 exige des mesures de gestion des vulnerabilites proportionnees a la criticite. Le non-respect peut entrainer des sanctions pouvant atteindre 10 millions d'euros ou 2% du chiffre d'affaires mondial. De plus, si l'exploitation conduit a une fuite de donnees personnelles (mots de passe, donnees de cartes bancaires via autofill), une notification CNIL dans les 72 heures et une notification ANSSI dans les 24 heures sont obligatoires.

Risque de mouvement lateral. Au-dela du vol de credentials, les cookies de session Microsoft 365 et Google Workspace permettent aux attaquants d'acceder aux boites mail professionnelles, aux fichiers partages, aux conversations Teams et Slack. Cela ouvre la porte a des attaques secondaires : Business Email Compromise (BEC), fraude au president, exfiltration de documents confidentiels, et propagation vers d'autres systemes internes via les identifiants voles.

💡 Notre avis d'expert

Prediction : dans les 90 prochains jours, nous verrons au moins 3 cyberattaques majeures en France exploitant CVE-2026-35616 contre des PME qui n'ont pas patche. La question n'est pas si, mais quand.

Votre FortiClient EMS est-il compromis ?

Notre equipe peut auditer votre infrastructure FortiClient EMS en moins de 24 heures : verification de version, recherche d'indicateurs de compromission EKZ, analyse des logs, reset coordonne des credentials et documentation NIS2.

Contacter WebGuard Agency →

Plan de remediation : les 5 actions immediates

Si vous etes concernes par CVE-2026-35616, voici les cinq actions a mener dans l'ordre, idealement dans les prochaines 24 heures.

Action 1 : Mettre a jour FortiClient EMS vers 7.4.7 ou ulterieur.

C'est la priorite absolue. Telecharger le patch depuis le portail support Fortinet, le tester dans un environnement de pre-production si possible, puis deployer en production. Si la mise a jour immediate est impossible, isoler le serveur FortiClient EMS du reseau externe en bloquant les ports 443 et 8013 au niveau du firewall perimetre.

Action 2 : Rechercher les indicateurs de compromission (IOC) EKZ.

Scanner les endpoints geres a la recherche du fichier FortiClientUpdate.exe dans les repertoires Application des navigateurs Chrome et Firefox. Verifier les logs PowerShell (Event ID 4104) pour des executions suspectes initiees par le processus FortiClient EMS. Les IOC complets sont disponibles dans le rapport Arctic Wolf.

Action 3 : Forcer le changement de tous les mots de passe navigateur.

Si des IOC sont detectes, considerer que tous les mots de passe sauvegardes dans Chrome et Firefox sont compromis. Forcer un changement de mot de passe sur tous les services critiques : messagerie, applications metier, VPN, consoles cloud. Activer le MFA sur tous les services qui le supportent.

Action 4 : Revoquer les sessions actives.

Les cookies de session voles permettent aux attaquants d'acceder aux comptes sans mot de passe. Revoquer toutes les sessions actives dans Microsoft 365 (Azure AD), Google Workspace, et toute application SaaS critique. Cela force une re-authentification de tous les utilisateurs.

Action 5 : Documenter pour NIS2 et CNIL.

Si des donnees personnelles ont ete exfiltrees (mots de passe, donnees de cartes bancaires via autofill), documenter l'incident pour la notification CNIL (72 heures) et ANSSI (24 heures pour les entites NIS2). Conserver les logs, les IOC detectes, et le chronogramme des actions de remediation.

Pour un guide complet d'audit de votre infrastructure Fortinet, consultez notre article Comment auditer la securite de votre infrastructure Fortinet en 7 etapes.

FAQ

Qu'est-ce que CVE-2026-35616 et pourquoi est-ce critique pour les entreprises ?
CVE-2026-35616 est une vulnerabilite critique de type bypass de controle d'acces pre-authentification dans FortiClient EMS (Endpoint Management Server), notee CVSS 9.1. Elle permet a un attaquant non authentifie d'acceder a l'API d'administration de FortiClient EMS et d'escalader ses privileges. En mai 2026, des campagnes d'exploitation actives ont ete observees par Arctic Wolf, ou les attaquants utilisent cette faille pour deployer l'infostealer EKZ deguise en mise a jour Fortinet legitime. C'est critique parce que FortiClient EMS est l'outil meme qui est cense proteger les endpoints de l'entreprise.
Qu'est-ce que l'EKZ Infostealer et quelles donnees vole-t-il ?
EKZ Infostealer est un malware de type voleur d'informations qui cible specifiquement les navigateurs Chrome et Firefox. Il extrait les mots de passe sauvegardes en contournant le chiffrement AES-256 de Chrome via la fonction IElevator::DecryptData. Il vole egalement les cookies de session (permettant la prise de controle de sessions bancaires, Microsoft 365, etc.), et les donnees de remplissage automatique : numeros de cartes de credit, adresses, numeros de telephone. Il se deguise en FortiClientUpdate.exe pour echapper aux soupcons.
Comment savoir si mon FortiClient EMS est vulnerable a CVE-2026-35616 ?
Votre FortiClient EMS est vulnerable si vous utilisez une version anterieure a 7.4.7. Verifiez votre version dans la console d'administration FortiClient EMS sous Help > About, ou via la ligne de commande. Toutes les versions de FortiClient EMS anterieures a 7.4.7 sont affectees. La mise a jour vers FortiClient EMS 7.4.7 ou ulterieur corrige cette vulnerabilite. En parallele, verifiez si votre serveur EMS est expose sur Internet (ports 443 et 8013) — si c'est le cas, le risque est maximal.
Quelles sont les implications NIS2 pour les entreprises affectees par CVE-2026-35616 ?
Sous la directive NIS2, les entreprises classees comme entites essentielles ou importantes doivent appliquer les correctifs de securite critiques dans des delais proportionnels a la severite. Un CVSS de 9.1 impose une remediation en heures, pas en jours. Le non-respect peut entrainer des sanctions allant jusqu'a 10 millions d'euros ou 2% du chiffre d'affaires mondial. Si l'exploitation conduit a une fuite de donnees personnelles, l'entreprise doit notifier l'ANSSI dans les 24 heures et la CNIL dans les 72 heures. La documentation de la remediation est essentielle pour demontrer la conformite en cas de controle.

Protegez votre infrastructure Fortinet avant qu'il ne soit trop tard

WebGuard Agency peut auditer l'ensemble de votre infrastructure Fortinet en moins de 48 heures : FortiClient EMS, FortiGate, FortiAnalyzer. Detection des CVE non patchees, recherche d'IOC, remediation guidee et documentation NIS2 complete.

Demander un audit Fortinet gratuit →

Sans engagement. Premiers resultats sous 24 heures.

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →