Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-35616 — Kit de detecção para CVE-2026-35616, uma bypass de API pré-autenticação no FortiClient EMS. Inclui scanner em Python e script Nmap NSE para identificar versões vulneráveis e fornecer orientações de remediação. | Kitploit
Ferramentas/GitHubGitHub/keraattin/cve-2026-35616
Scanners de VulnerabilidadesAnálise de VulnerabilidadesExploraçãoColeta de InformaçõesSegurança WebSegurança de RedeTestes de PenetraçãoAutenticação
GitHubkeraattin/cve-2026-35616

CVE-2026-35616

Kit de detecção para CVE-2026-35616, uma bypass de API pré-autenticação no FortiClient EMS. Inclui scanner em Python e script Nmap NSE para identificar versões vulneráveis e fornecer orientações de remediação.

1217há 5 mesesAinda não revisado
Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-35616 - Bypass de Autenticação Pré-API do FortiClient EMS para RCE

CVE-2026-35616 CVSS 9.1 CISA KEV CWE-284

TL;DR

Um bypass crítico de autenticação no Fortinet FortiClient EMS 7.4.5 e 7.4.6 permite que um atacante remoto completamente não autenticado contorne a autenticação da API falsificando um único cabeçalho HTTP (X-SSL-CLIENT-VERIFY). A falha existe porque o middleware Django confia em metadados de certificado de cliente provenientes de cabeçalhos controlados pelo usuário, e não apenas do proxy reverso confiável. Isso dá aos atacantes acesso administrativo completo à API - e, a partir daí, execução arbitrária de código em endpoints gerenciados em toda a empresa.

Explorado ativamente desde 31 de março de 2026. Adicionado ao CISA KEV em 6 de abril de 2026.


Índice

  • Fatos Rápidos
  • O que é o FortiClient EMS?
  • Análise Aprofundada da Vulnerabilidade
    • A Arquitetura
    • Onde Quebra
    • O Fluxo do Ataque
  • Análise de Impacto
  • Versões Afetadas
  • Linha do Tempo da Exploração
  • Detecção
    • Scanner Python
    • Script Nmap NSE
    • Verificação Manual
  • Indicadores de Comprometimento
  • Remediação
  • Referências
  • Autor

Fatos Rápidos

CampoDetalhe
ID CVECVE-2026-35616
FornecedorFortinet
ProdutoFortiClient Enterprise Management Server (EMS)
Versões Afetadas7.4.5, 7.4.6
Não AfetadasRamo 7.2.x, 7.4.4 e anteriores
CVSS v3.19.1 (Crítico)
CWECWE-284 - Controle de Acesso Impropriado
Vetor de AtaqueRede
AutenticaçãoNenhuma necessária
Interação do UsuárioNenhuma
Maturidade da ExploraçãoExplorado ativamente
CISA KEVAdicionado em 6 de abril de 2026 (prazo: 9 de abril de 2026)
CorreçãoHotfix disponível; correção completa no 7.4.7
CréditosSimo Kohonen (Defused Cyber), Nguyen Duc Anh

O que é o FortiClient EMS?

O FortiClient Enterprise Management Server (EMS) é a plataforma centralizada de gerenciamento de endpoints da Fortinet. Ele serve como a camada de comando e controle para implantar, configurar e monitorar agentes FortiClient em uma organização. Pense nele como o cérebro que governa cada endpoint em um ambiente gerenciado pela Fortinet:

  • Envia políticas de segurança e perfis VPN para endpoints
  • Gerencia conformidade de endpoints e verificações de postura
  • Distribui atualizações de software e correções
  • Integra-se com firewalls FortiGate para Zero Trust Network Access (ZTNA)
  • Armazena e gerencia telemetria de endpoints, certificados e credenciais

Quando um atacante obtém acesso administrativo ao EMS, ele essencialmente possui as chaves de todos os endpoints gerenciados na organização.


Análise Aprofundada da Vulnerabilidade

A Arquitetura

O FortiClient EMS usa uma pilha de aplicação web bastante padrão nos bastidores:

+----------------+          +----------------+          +----------------+
|   Browser /    |  HTTPS   |    Apache      |   WSGI   |    Django      |
|   API Client   | -------> |   (mod_ssl)    | -------> |    Backend     |
+----------------+          +----------------+          +----------------+

Quando o TLS mútuo (mTLS) está configurado, o mod_ssl do Apache lida com a verificação do certificado do cliente. Após validar o certificado, o Apache passa o resultado da verificação para o Django através de variáveis de ambiente WSGI confiáveis:

  • SSL_CLIENT_VERIFY - O status da verificação (SUCCESS, NONE, FAILED)
  • SSL_CLIENT_S_DN - O Distinguished Name do assunto do certificado
  • SSL_CLIENT_SERIAL - O número de série do certificado

Este é o padrão seguro e correto. O problema está em como o middleware Django lê esses dados.

Onde Quebra

No FortiClient EMS 7.4.5 e 7.4.6, o middleware de autenticação Django foi modificado para também aceitar essas mesmas informações de cabeçalhos de requisição HTTP:

  • X-SSL-CLIENT-VERIFY
  • X-SSL-CLIENT-S-DN
  • X-SSL-CLIENT-SERIAL

Isso provavelmente foi adicionado para suportar implantações com proxy reverso onde o Apache não é o ponto de terminação TLS. No entanto, o middleware não distingue entre essas duas fontes. Ele verifica as variáveis WSGI primeiro, mas se elas estiverem ausentes (sem mTLS configurado, ou uma conexão direta), ele recorre aos cabeçalhos HTTP - que qualquer cliente pode definir.

Aqui está a análise conceitual:

CAMINHO SEGURO (pretendido):
  Apache mod_ssl valida cert --> define variáveis de ambiente WSGI --> Django lê variáveis de ambiente  [OK]

CAMINHO INSEGURO (a vulnerabilidade):
  Atacante define cabeçalhos HTTP diretamente --> Django lê cabeçalhos --> Confia neles  [FALHA]

O middleware efetivamente confia que o cliente ateste seu próprio status de verificação de certificado. Isso é como um segurança perguntar a alguém "Ei, o outro segurança já verificou seu documento?" e deixá-lo entrar quando ele diz "sim".

O Fluxo do Ataque

Passo 1: Atacante envia uma requisição POST para um endpoint da API do EMS
         com estes cabeçalhos:
         
         X-SSL-CLIENT-VERIFY: SUCCESS
         X-SSL-CLIENT-S-DN: CN=admin
         X-SSL-CLIENT-SERIAL: 0000000000000001

Passo 2: Middleware Django verifica variáveis de ambiente WSGI → não presentes
         Recorre aos cabeçalhos HTTP → encontra X-SSL-CLIENT-VERIFY: SUCCESS

Passo 3: Middleware trata a requisição como autenticada com identidade de admin

Passo 4: Atacante tem acesso administrativo completo à API

Passo 5: A partir da API administrativa, o atacante pode:
         - Enviar políticas maliciosas para todos os endpoints gerenciados
         - Extrair credenciais e certificados armazenados
         - Implantar payloads via distribuição de software
         - Modificar configurações ZTNA
         - Pivotar para a rede mais ampla

O ataque inteiro requer uma única requisição HTTP. Sem força bruta, sem credential stuffing, sem engenharia social. Apenas um cabeçalho forjado.


Análise de Impacto

A gravidade aqui vai além do próprio servidor. O FortiClient EMS é um multiplicador de força - comprometê-lo dá ao atacante vantagem sobre cada endpoint gerenciado:

Impacto Imediato:

  • Controle administrativo total sobre o console EMS
  • Acesso a todas as configurações de endpoints, credenciais e certificados armazenados
  • Capacidade de ler/modificar/excluir políticas de endpoints
  • Acesso a configurações VPN e ZTNA

Impacto a Jusante (via endpoints gerenciados):

  • Implantação de malware em todos os dispositivos gerenciados via distribuição de software
  • Coleta de credenciais a partir da telemetria de endpoints
  • Desabilitar ou enfraquecer controles de segurança em todos os endpoints gerenciados
  • Movimentação lateral via manipulação de configuração VPN/ZTNA
  • Backdoor persistente através de entrega de payload baseada em políticas

Risco Empresarial:

  • Em uma implantação empresarial típica, o EMS gerencia centenas a milhares de endpoints
  • Uma única instância EMS explorada pode levar ao comprometimento de toda a organização
  • O FortiClient EMS é frequentemente posicionado em uma zona de rede confiável com amplo acesso

Versões Afetadas

Baixar ferramenta