Fortinet vydal núdzové záplaty pre kritickú zraniteľnosť CVE-2026-35616, ktorá je aktívne zneužívaná útočníkmi. Ak vo vašej organizácii používate FortiClient EMS, tento článok je pre vás povinné čítanie.
Čo sa stalo?
Začiatkom apríla 2026 bezpečnostní výskumníci z Defused Cyber a nezávislý analytik Nguyen Duc Anh identifikovali kritickú zraniteľnosť v produkte FortiClient Enterprise Management Server (EMS) od spoločnosti Fortinet. Zraniteľnosť, označená ako CVE-2026-35616, získala CVSS skóre 9.1 z 10, čo ju radí medzi najzávažnejšie bezpečnostné chyby.
Ide o chybu typu „pre-authentication API access bypass“ — to znamená, že útočník nepotrebuje žiadne prihlasovacie údaje na to, aby získal prístup k systému. Zneužitím tejto chyby môže vzdialený útočník vykonať neoprávnený kód alebo príkazy prostredníctvom špeciálne vytvorených požiadaviek.
Čo je alarmujúce: prvé pokusy o zneužitie tejto zraniteľnosti boli zaznamenané na honeypotoch spoločnosti watchTowr už 31. marca 2026 — teda ešte pred tým, než bol verejne dostupný patch. CISA (americká Agentúra pre kybernetickú bezpečnosť) pridala túto zraniteľnosť do svojho katalógu Known Exploited Vulnerabilities 6. apríla 2026.
Kto je ohrozený?
Zraniteľnosť sa týka FortiClient EMS verzií 7.4.5 a 7.4.6. Staršie verzie (7.2 a nižšie) nie sú ovplyvnené.
FortiClient EMS je centrálny nástroj na správu endpointov v prostredí Fortinet Security Fabric. Používajú ho organizácie na správu bezpečnostných politík, distribúciu softvérových aktualizácií a monitoring koncových zariadení. Kompromitácia tohto systému môže útočníkovi poskytnúť kontrolu nad celou flotilou firemných zariadení.
Na Slovensku a v Česku je Fortinet jedným z najpoužívanejších výrobcov sieťovej bezpečnosti, takže počet potenciálne ohrozených organizácií nie je zanedbateľný.
Čo robiť teraz?
1. Okamžite aplikujte hotfix
Fortinet vydal núdzový hotfix, ktorý túto zraniteľnosť eliminuje. Plná záplata bude súčasťou pripravovanej verzie FortiClient EMS 7.4.7, ale čakať na ňu nie je rozumné. Hotfix je podľa Fortinetu „dostatočný na úplné zabránenie zneužitia.“
2. Skontrolujte logy a indikátory kompromitácie
Ak ste prevádzkovali zraniteľnú verziu, predpokladajte, že ste mohli byť cieľom útoku. Preskúmajte logy FortiClient EMS, sieťovú prevádzku a aktivitu na endpointoch. Hľadajte neštandardné API požiadavky a neautorizované zmeny v konfigurácii.
3. Obmedzte sieťový prístup k EMS rozhraniu
Ak ešte nemáte nasadené sieťové segmentácie a prístupové pravidlá pre management rozhrania FortiClient EMS, teraz je najvyšší čas. Prístup k API a webovému rozhraniu EMS by mal byť dostupný výhradne z dôveryhodných sietí.
4. Aktualizujte incident response plán
Táto udalosť je pripomienkou, že zero-day zraniteľnosti sa netýkajú len softvéru od malých výrobcov. Aj produkty od lídrov trhu môžu byť cieľom. Váš incident response plán by mal počítať s rýchlou reakciou na takéto udalosti.
Širší kontext: Prečo je to dôležité
Tento incident zapadá do trendu, ktorý pozorujeme od roku 2024: útočníci sa čoraz častejšie zameriavajú na bezpečnostné produkty samotné. Firewally, VPN brány a systémy na správu endpointov sa stávajú primárnymi cieľmi, pretože ich kompromitácia poskytuje útočníkovi privilegovaný prístup do celej infraštruktúry.
Podľa aktuálnych údajov spoločnosti BlackFog za prvý kvartál 2026 počet ransomware útokov, ktoré začali exploitáciou zraniteľností v sieťových zariadeniach, medziročne vzrástol o 38 %. Skupina Storm-1175, prepojená na Čínu, práve tento týždeň upútala pozornosť využívaním zero-day zraniteľností na nasadenie ransomvéru Medusa s dobou od prieniku po šifrovanie kratšou ako 24 hodín.
Záver
Kybernetická bezpečnosť nie je stav, ale proces. Ak prevádzkujete FortiClient EMS, váš najbližší krok je jasný: aplikujte hotfix ešte dnes. Ak si nie ste istí stavom vašej infraštruktúry alebo potrebujete pomoc s bezpečnostným auditom, neváhajte sa na nás obrátiť. V Cyllium pomáhame organizáciám nielen reagovať na incidenty, ale predovšetkým im predchádzať.
Andrej Mišura je CEO spoločnosti Cyllium, ktorá sa špecializuje na kybernetickú bezpečnosť pre organizácie na Slovensku a v strednej Európe.
#ManažérKybernetickejBezpečnosti #AuditKybernetickejBezpečnosti #RiadenieKybernetickejBezpečnosti