FortiClient EMS CVE-2026-35616과 관리 평면 RCE 대응
FortiClient EMS CVE-2026-35616의 사전 인증 RCE 원인과 관리 평면 확산 위험, 제로트러스트 기반 대응 방안을 정리한다.
2026-08-14 · 최초 발행 2026-04-17
2026년 4월, Fortinet FortiClient Enterprise Management Server(EMS)의 치명적 원격 코드 실행(RCE) 취약점 CVE-2026-35616이 실제 공격에 활용되고 있음이 확인됐다. 인터넷에 노출된 EMS는 우선적으로 패치해야 할 대상이다. 서버 한 대의 침해가 관리 대상 전체 엔드포인트 침해로 이어질 수 있기 때문이다.
CVE-2026-35616이 관리 평면에 미치는 영향
CVE-2026-35616은 FG-IR-26-099로 식별되며, CVSS v3 점수는 9.1~9.8(Critical)이다. 취약점 유형은 Pre-Authentication Remote Code Execution이다.
영향을 받는 제품은 온프레미스 배포된 FortiClient EMS 7.4.5, 7.4.6이다. FortiClient Cloud와 FortiSASE 클라우드 서비스는 영향 대상이 아니다. 이 취약점은 야생 환경에서 활발히 악용 중(In-the-wild)이며, 2026년 3월 31일 watchTowr 허니팟에서 최초 포착됐다. CISA는 2026년 4월 6일 이를 KEV에 등재했고, FCEB 기관에는 4월 9일까지 패치 의무가 부여됐다. 긴급 핫픽스는 배포됐으며 정식 7.4.7 릴리스가 예정돼 있다.
EMS는 수천에서 수만 대의 FortiClient 에이전트를 관리한다. 따라서 관리 평면 장악은 데이터 평면 전반의 무결성이 무너지는 문제로 이어진다.
중앙 관리 서버가 넓히는 침해 경로
엔드포인트 관리 서버는 일반 애플리케이션과 다른 방식으로 공격 표면을 넓힌다. 단일 서버가 수천 대의 엔드포인트를 제어하는 허브이며, 에이전트는 관리 서버 명령을 고신뢰 채널로 받아들인다.
정책 배포 권한으로 보안 정책, 차단 규칙, 격리 상태를 원격 제어할 수 있다. 합법적인 소프트웨어 업데이트 경로는 악성코드 배포 채널로 악용될 수 있고, 관리 대상 엔드포인트의 자격증명과 인증서는 중앙에 집중 저장된다. 관리 편의를 위해 광범위한 네트워크 세그먼트에서 접근을 허용하는 배포 방식도 위험을 키운다.
프록시 신뢰 경계에서 시작되는 인증 우회
CVE-2026-35616의 출발점은 Apache 역방향 프록시와 Django 백엔드 애플리케이션 사이의 신뢰 경계 위반(Reverse Proxy Trust Boundary Violation)이다.
WSGI 환경 변수 SSL_CLIENT_VERIFY와 HTTP 요청 헤더 HTTP_X_SSL_CLIENT_VERIFY가 같은 수준으로 신뢰된다. Apache 설정은 외부에서 들어온 X-SSL-CLIENT-VERIFY 헤더를 RequestHeader unset으로 제거하지 않는다. validate_cert_chain() 함수는 Subject/Issuer DN 문자열만 비교하고 X.509 서명 검증을 생략한다. 두 인증 소스의 우선순위가 없어서 어느 한쪽만 성공해도 인증을 통과한다.
인증 우회로 관리 API 접근 권한을 얻은 뒤에는 다음 경로로 RCE가 확장된다.
- 스푸핑한 헤더로 관리자 컨텍스트를 생성한다.
- 엔드포인트 정책 파일 업로드 엔드포인트에 접근한다.
- 정책 파일 처리 과정에서 안전하지 않은 역직렬화를 트리거한다.
- 서버 프로세스 컨텍스트에서 임의 OS 명령을 실행한다.
- 시스템 서비스 등록, 커널 모듈 설치, 백도어 배포로 지속성을 수립한다.
인터넷에 노출된 EMS를 줄이는 배치 방식
Shodan·Censys 스캔 결과에 따르면 전 세계 수천 대의 FortiClient EMS 인스턴스가 인터넷에 직접 노출돼 있다. 원격 관리 편의만으로 이 배포 구조를 유지하기 어렵다.
| 배포 방식 | 공격 표면 | 침해 난이도 | 권장도 |
|---|---|---|---|
| 공용 인터넷 직접 노출 | 전 세계 공격자 | 매우 낮음 | 금지 |
| Reverse Proxy + WAF | 필터링된 트래픽 | 낮음 | 비권장 |
| VPN 터널 내 배치 | 인증된 사용자만 | 중간 | 조건부 |
| 관리 VLAN 격리 | 내부 관리자만 | 높음 | 권장 |
| Jump Server 경유 | 검증된 워크플로 | 매우 높음 | 강력 권장 |
원격 관리 요구는 남아 있지만, 이를 위해서는 공격 표면을 줄이는 접근 중개(Access Brokering) 구조가 필요하다.
제로트러스트로 관리 접근을 중개하는 구조
제로트러스트(Zero Trust)는 “절대 신뢰하지 말고 항상 검증하라(Never trust, always verify)”는 원칙을 관리 평면에 적용한다. 접근 요청마다 사용자, 디바이스, 위치, 시간 같은 다중 신호를 검증하고, 관리자에게도 필요한 최소 권한만 부여한다. 권한은 Just-in-Time 방식으로 승격한다.
내부 네트워크도 잠재적으로 오염됐다고 가정해야 한다. 관리 서버는 별도 보안 영역으로 마이크로세그멘테이션하고, 관리 트래픽에는 종단 간 mTLS를 보장한다. API 호출과 정책 변경은 지속적으로 감시한다.
공개 직후부터 이어지는 대응 운영
CVE-2026-35616 대응은 시간 축에 따라 진행한다.
-
T+0 (공개 시점): 긴급 패치를 적용하거나 서비스를 일시 중단한다.
- 방화벽에서 관리 포트를 block해 EMS 인터넷 접근을 차단한다.
- 7.4.5/7.4.6 인스턴스를 전수 식별한다.
- 긴급 핫픽스를 테스트 환경에 적용하고 검증한다.
-
T+24시간: 전사 패치 배포와 침해 확인을 수행한다.
- 모든 EMS 인스턴스에 핫픽스를 적용한다.
- Apache 로그에서 악성 헤더 요청을 탐지한다.
- Django 로그에서 비정상 인증 및 정책 업로드 이벤트를 확인한다.
-
T+72시간: 포렌식과 복구 범위를 확인한다.
- 엔드포인트 에이전트 설정과 업데이트 이력의 무결성을 검증한다.
- 관리자 계정 자격증명을 전원 재발급한다.
- EMS가 배포한 최근 정책과 업데이트를 역추적해 검증한다.
-
T+7일: 사후 조치와 아키텍처 개선을 시작한다.
- 사후 분석 리포트를 작성한다.
- 관리 평면 네트워크 분리 설계를 착수한다.
- 제로트러스트 전환 로드맵을 수립한다.
반복되는 관리 인터페이스 취약점의 공통점
| CVE | 제품 | 연도 | 취약점 유형 | 교훈 |
|---|---|---|---|---|
| CVE-2026-35616 | FortiClient EMS | 2026 | 인증 우회 RCE | 역방향 프록시 신뢰 경계 |
| CVE-2026-21643 | FortiClient EMS | 2026 | SQL Injection | 입력 검증 부재 |
| CVE-2024-0012 | Palo Alto PAN-OS | 2024 | 관리 인터페이스 인증 우회 | 관리 포트 노출 |
| CVE-2023-48788 | FortiClient EMS | 2023 | SQL Injection | 반복되는 입력 결함 |
| CVE-2021-22986 | F5 BIG-IP | 2021 | iControl REST RCE | API 인증 미흡 |
| CVE-2019-19781 | Citrix ADC | 2019 | 경로 순회 RCE | 게이트웨이 노출 |
이 사례들은 관리 평면 제품이 자체 보안보다 기능과 편의에 우선순위를 두어 설계되는 경향을 보여준다. 보안 제품 자체가 침입 경로가 되는 문제를 줄이려면 관리 평면에 별도의 강화된 보안 기준과 지속적인 써드파티 감사가 필요하다.
엔드포인트 관리 서버는 고권한 중앙집중형 자산이다. 인터넷에 노출된 EMS는 접근 브로커 뒤로 이전하고, Just-in-Time 권한 부여, 마이크로세그멘테이션, 엔드투엔드 mTLS를 관리 아키텍처에 적용해야 한다.
Sources
- Fortinet Patches Actively Exploited CVE-2026-35616 - The Hacker News
- API Authentication Bypass in FortiClient EMS - Bishop Fox
- CVE-2026-35616 - FortiGuard PSIRT
- FortiClient EMS Zero-Day Active Exploitation - watchTowr
- CISA Known Exploited Vulnerabilities Catalog
- NIST SP 800-207 Zero Trust Architecture
- Gartner: Zero Trust Network Access Market Guide
- FortiClient EMS Zero-Day Exploited - Help Net Security
- Microsegmentation Best Practices - SANS
- MITRE ATT&CK T1190 Exploit Public-Facing Application