FortiClient EMS CVE-2026-35616: KEV 등록된 API 접근 제어 결함 대응

FortiClient EMS CVE-2026-35616의 사전 인증 API 우회 원인과 CISA KEV 등록, 엔터프라이즈 패치 대응 방안을 정리한다.

2026-08-14 · 최초 발행 2026-04-17

사전 인증 API 우회가 EMS 관리 권한으로 이어지는 구조

FortiClient EMS에서 발견된 CVE-2026-35616은 사전 인증 API 접근 우회를 통해 권한 상승으로 이어질 수 있는 취약점이다. 실제 공격에 악용됐으며, CISA는 2026년 4월 6일 이를 KEV(Known Exploited Vulnerabilities) 카탈로그에 등록하고 연방 기관에 3일 안의 패치를 요구했다.

  • CVE ID: CVE-2026-35616
  • CWE 분류: CWE-284 (Improper Access Control, 부적절한 접근 제어)
  • CVSS 점수: 9.1 (Critical)
  • 영향 제품: FortiClient EMS 7.4.5 ~ 7.4.6
  • FortiGuard 권고: FG-IR-26-099
  • 공격 유형: 사전 인증(Pre-authentication) API 접근 우회를 통한 권한 상승
위험 항목 내용
인증 요구 불필요 (Unauthenticated)
사용자 상호작용 불필요
공격 복잡도 낮음 (Low)
공격 벡터 네트워크 (TCP 8013 또는 443)
영향 범위 원격 코드 실행 (RCE)

관리 API 일부 엔드포인트에서 인증(Authentication)과 인가(Authorization) 검증이 충분히 적용되지 않은 점이 문제의 출발점이다. 세션 토큰이나 자격 증명 없이 접근 가능한 엔드포인트가 존재하면, 표준 HTTP 요청만으로 인증 절차를 완전히 우회할 수 있다.

이후 공격자는 관리자 수준 기능에 직접 닿을 수 있고, 임의 코드 또는 명령 실행과 엔드포인트 관리 인프라의 통제권 탈취 위험이 생긴다. Shadowserver Foundation 조사에서는 전 세계 2,000개 이상의 공개 인스턴스가 식별됐으며, 미국과 독일에 노출 인스턴스가 가장 많이 분포했다. 인터넷에 직접 열린 관리 포트가 주요 진입점이다.

CWE-284 아래에서 보는 인증과 인가의 누락

CWE-284는 접근 제어 결함을 포괄하는 상위 분류다. 이 사례에서는 인증 검증 실패와 인가 검증 누락이 직접 연결되며, 부정확한 인가와 중요 기능의 인증 누락도 관련 범위에 놓인다.

CWE-284: Improper AccessControlCWE-287: ImproperAuthenticationCWE-862: MissingAuthorizationCWE-863: IncorrectAuthorizationCWE-285: ImproperAuthorizationCVE-2026-35616API 인증 우회권한 상승원격 코드 실행
CWE 하위 유형 설명 적용 여부
CWE-287 부적절한 인증 — 사용자 신원 확인 실패 직접 해당
CWE-862 인가 누락 — 권한 검증 절차 부재 직접 해당
CWE-863 부정확한 인가 — 잘못된 권한 부여 간접 관련
CWE-306 중요 기능의 인증 누락 간접 관련

악용 확인부터 KEV 등록까지

watchTowr 허니팟에서는 2026년 3월 31일 최초 악용 시도가 탐지됐다. Defused Cyber는 2026년 4월 4일 제로데이 악용을 확인해 공개했고, 같은 날 Fortinet은 7.4.5/7.4.6용 긴급 핫픽스를 배포했다.

날짜 이벤트
2026-03-31 watchTowr 허니팟에서 최초 악용 시도 탐지
2026-04-04 Defused Cyber, 제로데이 악용 확인 및 공개
2026-04-04 Fortinet, 긴급 핫픽스 배포 (7.4.5/7.4.6용)
2026-04-06 CISA, KEV 카탈로그에 CVE-2026-35616 등록
2026-04-09 FCEB 기관 패치 기한
추후 예정 FortiClient EMS 7.4.7 정식 패치 릴리스

제로데이 상태에서 실제 악용은 약 5일간 발생했다. 원격 코드 실행(RCE)이 가능하면 시스템을 완전히 제어할 수 있으며, 엔드포인트 관리 서버가 탈취될 경우 조직 내 모든 관리 대상 클라이언트에도 영향이 미칠 수 있다.

KEV가 패치 우선순위를 바꾸는 방식

BOD(Binding Operational Directive) 22-01은 2021년 11월 발효된 CISA 지침이다. 실제 악용되는 취약점에 대해 연방 민간 행정부(FCEB) 기관이 신속히 조치하도록 의무화한다.

취약점 발견악용 증거 확인KEV 등록 기준 충족?CVE ID 존재패치 가이드 존재실제 악용 증거KEV 카탈로그 등록FCEB 기관 패치 의무인터넷 노출: 15일내부 시스템: 25일

KEV 등록에는 공식 CVE ID, 패치 또는 완화 방법 같은 명확한 조치 지침, 야생(in-the-wild)에서의 실제 악용 증거가 필요하다.

KEV는 연방 기관에 법적 구속력이 있는 패치 기한을 적용한다. 민간 조직에는 취약점 관리 우선순위를 판단하는 강한 신호가 되며, 보안 벤더에는 탐지 시그니처와 방어 정책 업데이트의 긴급도를 가늠하는 기준이 된다.

노출된 EMS 환경에서 확인할 조치

우선 FortiClient EMS 7.4.5/7.4.6 사용 여부와 TCP 8013, 443 관리 포트의 네트워크 노출 상태를 확인한다. Shadowserver 같은 외부 스캔 서비스 결과도 함께 검토한다.

Fortinet 공식 핫픽스를 즉시 설치하고, 7.4.7 정식 버전이 출시되면 업그레이드 계획을 수립한다. 패치를 적용하기 전에는 ACL로 네트워크 접근을 제한해야 한다.

침해 여부도 별도로 살펴야 한다. EMS API 접근 로그에서 비인가 요청 패턴을 찾고, 비정상적인 관리 명령 실행 이력을 검토한다. 3월 31일 이후의 의심 활동은 포렌식 분석 대상으로 둔다.

영역 권장 조치
네트워크 분리 EMS 관리 인터페이스를 관리 VLAN으로 격리
접근 통제 IP 화이트리스트, MFA, VPN 경유 접근만 허용
모니터링 API 접근 로그 실시간 감시 및 이상 탐지
패치 정책 KEV 등록 취약점에 대한 72시간 내 패치 SLA 수립
자산 관리 인터넷 노출 자산의 주기적 스캔 및 관리

보안 관리 제품도 별도 공격 표면이 된다

Fortinet 제품에서는 과거 FortiOS, FortiProxy, FortiClient를 포함해 인증 우회와 원격 코드 실행 취약점이 반복적으로 보고됐다. 네트워크 보안 장비와 보안 관리 솔루션 역시 독립적인 취약점 관리 대상이라는 의미다.

보안 솔루션 자체의 취약점은 조직 전체 보안 체계를 무력화할 수 있다. 패치가 발표되기 전에 악용이 시작되는 사례가 늘어나는 상황에서는 사전 탐지와 네트워크 분리가 필요하다. 특히 EMS처럼 중앙에서 관리하는 서버가 탈취되면 수천 대의 엔드포인트 제어권이 공격자에게 넘어갈 위험이 있다.

CVE-2026-35616은 API 접근 제어 결함이 실제 공격으로 이어진 사례다. KEV 등록은 단순 경고가 아니라 악용이 확인된 취약점에 대한 대응 신호이므로, 조직의 패치 정책은 KEV 기반 우선순위를 반영해야 한다.

Sources

FortiClient EMSCVE-2026-35616CISA KEV접근 제어패치 관리