Kybernetická bezpečnosť

Kritická zero-day zraniteľnosť vo Fortinet FortiClient EMS: Čo potrebujete vedieť a urobiť hneď

Fortinet vydal núdzové záplaty pre kritickú zraniteľnosť CVE-2026-35616, ktorá je aktívne zneužívaná útočníkmi. Ak vo vašej organizácii používate FortiClient EMS, tento článok je pre vás povinné čítanie.

Čo sa stalo?

Začiatkom apríla 2026 bezpečnostní výskumníci z Defused Cyber a nezávislý analytik Nguyen Duc Anh identifikovali kritickú zraniteľnosť v produkte FortiClient Enterprise Management Server (EMS) od spoločnosti Fortinet. Zraniteľnosť, označená ako CVE-2026-35616, získala CVSS skóre 9.1 z 10, čo ju radí medzi najzávažnejšie bezpečnostné chyby.

Ide o chybu typu „pre-authentication API access bypass“ — to znamená, že útočník nepotrebuje žiadne prihlasovacie údaje na to, aby získal prístup k systému. Zneužitím tejto chyby môže vzdialený útočník vykonať neoprávnený kód alebo príkazy prostredníctvom špeciálne vytvorených požiadaviek.

Čo je alarmujúce: prvé pokusy o zneužitie tejto zraniteľnosti boli zaznamenané na honeypotoch spoločnosti watchTowr už 31. marca 2026 — teda ešte pred tým, než bol verejne dostupný patch. CISA (americká Agentúra pre kybernetickú bezpečnosť) pridala túto zraniteľnosť do svojho katalógu Known Exploited Vulnerabilities 6. apríla 2026.

Kto je ohrozený?

Zraniteľnosť sa týka FortiClient EMS verzií 7.4.5 a 7.4.6. Staršie verzie (7.2 a nižšie) nie sú ovplyvnené.

FortiClient EMS je centrálny nástroj na správu endpointov v prostredí Fortinet Security Fabric. Používajú ho organizácie na správu bezpečnostných politík, distribúciu softvérových aktualizácií a monitoring koncových zariadení. Kompromitácia tohto systému môže útočníkovi poskytnúť kontrolu nad celou flotilou firemných zariadení.

Na Slovensku a v Česku je Fortinet jedným z najpoužívanejších výrobcov sieťovej bezpečnosti, takže počet potenciálne ohrozených organizácií nie je zanedbateľný.

Čo robiť teraz?

1. Okamžite aplikujte hotfix

Fortinet vydal núdzový hotfix, ktorý túto zraniteľnosť eliminuje. Plná záplata bude súčasťou pripravovanej verzie FortiClient EMS 7.4.7, ale čakať na ňu nie je rozumné. Hotfix je podľa Fortinetu „dostatočný na úplné zabránenie zneužitia.“

2. Skontrolujte logy a indikátory kompromitácie

Ak ste prevádzkovali zraniteľnú verziu, predpokladajte, že ste mohli byť cieľom útoku. Preskúmajte logy FortiClient EMS, sieťovú prevádzku a aktivitu na endpointoch. Hľadajte neštandardné API požiadavky a neautorizované zmeny v konfigurácii.

3. Obmedzte sieťový prístup k EMS rozhraniu

Ak ešte nemáte nasadené sieťové segmentácie a prístupové pravidlá pre management rozhrania FortiClient EMS, teraz je najvyšší čas. Prístup k API a webovému rozhraniu EMS by mal byť dostupný výhradne z dôveryhodných sietí.

4. Aktualizujte incident response plán

Táto udalosť je pripomienkou, že zero-day zraniteľnosti sa netýkajú len softvéru od malých výrobcov. Aj produkty od lídrov trhu môžu byť cieľom. Váš incident response plán by mal počítať s rýchlou reakciou na takéto udalosti.

Širší kontext: Prečo je to dôležité

Tento incident zapadá do trendu, ktorý pozorujeme od roku 2024: útočníci sa čoraz častejšie zameriavajú na bezpečnostné produkty samotné. Firewally, VPN brány a systémy na správu endpointov sa stávajú primárnymi cieľmi, pretože ich kompromitácia poskytuje útočníkovi privilegovaný prístup do celej infraštruktúry.

Podľa aktuálnych údajov spoločnosti BlackFog za prvý kvartál 2026 počet ransomware útokov, ktoré začali exploitáciou zraniteľností v sieťových zariadeniach, medziročne vzrástol o 38 %. Skupina Storm-1175, prepojená na Čínu, práve tento týždeň upútala pozornosť využívaním zero-day zraniteľností na nasadenie ransomvéru Medusa s dobou od prieniku po šifrovanie kratšou ako 24 hodín.

Záver

Kybernetická bezpečnosť nie je stav, ale proces. Ak prevádzkujete FortiClient EMS, váš najbližší krok je jasný: aplikujte hotfix ešte dnes. Ak si nie ste istí stavom vašej infraštruktúry alebo potrebujete pomoc s bezpečnostným auditom, neváhajte sa na nás obrátiť. V Cyllium pomáhame organizáciám nielen reagovať na incidenty, ale predovšetkým im predchádzať.

Andrej Mišura je CEO spoločnosti Cyllium, ktorá sa špecializuje na kybernetickú bezpečnosť pre organizácie na Slovensku a v strednej Európe.

#ManažérKybernetickejBezpečnosti #AuditKybernetickejBezpečnosti #RiadenieKybernetickejBezpečnosti

Ďalšie články

Súvisiace príspevky

Kybernetická bezpečnosť
11.08.2026

Keď aktualizácia nie je bezpečná: supply chain útoky sú tu

Dôverujete aktualizáciám svojich nástrojov? Tento týždeň sa ukázalo, že práve automatická aktualizácia môže byť najslabším článkom vašej bezpečnosti....

Čítať viac
Kybernetická bezpečnosť
11.08.2026

Storm-1175 a Medusa ransomware: Prečo je rýchlosť útočníkov vaším najväčším problémom

Nemôžete sa brániť proti niečomu, čo vás predbehne. Čínska skupina, ktorá útočí rýchlejšie, než stíhate patchovať Microsoft minulý...

Čítať viac
Kybernetická bezpečnosť
11.08.2026

Keď vám útočník podstrčí backdoor cez knižnicu, ktorú používajú milióny

Nemôžete chrániť to, čo ste si sami nainštalovali v dobrej viere. Minulý týždeň svet IT bezpečnosti zasiahla správa...

Čítať viac