Fortinet FortiClient EMS 취약점: CISA KEV 등록과 긴급 패치 대응 가이드
CVE-2026-35616(FortiClient EMS 접근 제어 우회, CVSS 9.1)의 공격 메커니즘, CISA KEV 등록 타임라인, 핫픽스 적용과 대응 절차를 정리한다.
2026-08-14 · 최초 발행 2026-04-11
CVE-2026-35616, FortiClient EMS의 인증 우회 취약점
Fortinet FortiClient EMS에서 발견된 부적절한 접근 제어 취약점 CVE-2026-35616이 CISA Known Exploited Vulnerabilities(KEV) 카탈로그에 등록되었다. CVSS 9.1의 치명적 점수를 받은 이 취약점은 인증 없이 API를 우회하여 원격 코드 실행이 가능하며, 실제 공격에 악용된 증거가 확인되어 연방 기관에 즉시 패치가 의무화되었다.
CVE-2026-35616은 FortiClient EMS의 API에서 발생하는 사전 인증 우회(pre-authentication bypass) 취약점이다. CWE-284(부적절한 접근 제어)로 분류되며, 핵심 특성은 다음과 같다.
- CVSS 점수: 9.1 (Critical)
- 취약점 유형: 부적절한 접근 제어(Improper Access Control)
- 공격 벡터: 네트워크를 통한 원격 공격, 사용자 상호작용 불필요
- 영향 범위: 인증 우회를 통한 권한 상승 및 원격 코드 실행
- 영향 버전: FortiClient EMS 7.4.5 ~ 7.4.6
- 비영향 버전: FortiClient EMS 7.2.x
공격자는 조작된 HTTP 요청을 통해 FortiClient EMS API의 인증 및 인가 보호를 완전히 우회할 수 있다. 유효한 자격 증명이나 사용자 상호작용 없이 서버에서 임의 코드 실행이 가능하므로, 엔드포인트 관리 서버 전체가 장악될 수 있다.
CISA KEV 등록까지의 타임라인
CISA는 2026년 4월 6일 CVE-2026-35616을 KEV 카탈로그에 추가하였다. KEV 등록은 실제 공격에서 악용된 증거가 확인된 취약점만 포함하므로, 이 등록 자체가 위협의 심각성을 입증한다.
- 2026년 3월 31일: watchTowr 허니팟에서 최초 악용 시도 탐지
- 2026년 4월 초: Defused Cyber의 Simo Kohonen이 제로데이 악용 현황 공개
- 2026년 4월 6일: CISA, KEV 카탈로그에 CVE-2026-35616 등록
- 2026년 4월 9일: FCEB(연방 민간 행정부) 기관 패치 적용 기한
- Fortinet: 긴급 핫픽스 배포, 정식 패치 7.4.7 버전 준비 중
Shadowserver Foundation은 전 세계에서 2,000개 이상의 공개 접근 가능한 FortiClient EMS 인스턴스를 확인하였으며, 이 중 두 개에서 실제 악용이 확인되었다.
서버가 장악되면 벌어지는 일
FortiClient EMS는 기업 환경에서 수천 대의 엔드포인트를 중앙 관리하는 플랫폼이다. 이 서버가 장악되면 관리 대상 전체 엔드포인트의 보안 정책이 무력화될 수 있다.
공격 시나리오별 위험도는 다음과 같다.
- 초기 침투: API 우회로 관리자 권한 획득, 추가 악성코드 설치 기반 확보
- 횡이동(Lateral Movement): EMS 서버의 엔드포인트 관리 기능을 악용하여 내부 네트워크 전파
- 정책 무력화: FortiClient 보안 정책 변경으로 엔드포인트 보호 해제
- 데이터 유출: EMS에 저장된 엔드포인트 인벤토리, 네트워크 토폴로지 정보 탈취
지금 해야 할 패치와 대응
Fortinet은 FortiClient EMS 7.4.5 및 7.4.6에 대한 긴급 핫픽스를 배포하였다. 정식 패치는 7.4.7 버전에 포함될 예정이다.
즉시 수행해야 할 조치 항목은 다음과 같다.
- 핫픽스 즉시 적용: Fortinet 지원 포털에서 해당 버전용 핫픽스 다운로드 및 설치
- 네트워크 접근 제한: FortiClient EMS API 포트에 대한 방화벽 규칙 강화
- 로그 분석: 3월 31일 이후 EMS API에 대한 비정상 접근 로그 검토
- IOC 점검: watchTowr 및 Defused Cyber가 공개한 침해 지표(IoC) 기반 탐지
- 네트워크 세분화: EMS 서버를 별도 관리 네트워크 세그먼트로 격리
패치 우선순위를 최상위로
CVE-2026-35616은 FortiClient EMS의 API 접근 제어 결함으로, 인증 없이 원격 코드 실행이 가능한 치명적 취약점이다. CISA KEV 등록과 실제 악용 사례가 확인된 만큼, FortiClient EMS 7.4.5~7.4.6을 운영하는 조직은 즉시 핫픽스를 적용하고 네트워크 접근을 제한해야 한다. 엔드포인트 관리 서버의 특성상 침해 시 조직 전체의 보안 체계가 무너질 수 있으므로, 패치 우선순위를 최상위로 설정하는 것이 필수적이다.
Sources
- Fortinet Patches Actively Exploited CVE-2026-35616 in FortiClient EMS
- CISA Adds One Known Exploited Vulnerability to Catalog
- CVE-2026-35616 Fortinet FortiClientEMS zero-day exploited - Tenable
- Fortinet Rushes Emergency Fixes for Exploited Zero-Day - SecurityWeek
- CISA orders feds to patch exploited Fortinet EMS flaw by Friday
- Fortinet FortiClient EMS Zero-Day - watchTowr