「うちのFortiClient EMS、最新パッチ当ててたっけ…?」
「エンドポイント管理サーバーが攻撃されたら、全端末が危険にさらされるのでは?」
ボス!FortiClient EMSにヤバい脆弱性が出たって聞いたでしゅ!しかも、もう攻撃されてるって…!
ああ、CVE-2026-35616だな。CVSSスコア9.8のクリティカル。認証なしでリモートからコード実行できる、最悪レベルの脆弱性だ。エンドポイント管理サーバーを乗っ取られれば、管理下の全端末に影響が出る。
2026年4月4日、Fortinetが緊急ホットフィックスを公開したこの脆弱性は、すでに攻撃者に悪用されています。
FortiClient EMSを運用している企業は、即座の対応が求められる状況です。
この記事では、CVE-2026-35616の技術的な中身と、企業が今すぐ取るべき対策を解説します。
- FortiClient EMS 7.4.5/7.4.6に認証不要でコード実行可能な脆弱性が発見された
- 2026年3月31日から悪用が確認されており、Fortinetが緊急ホットフィックスを公開
- エンドポイント管理サーバーの侵害は全社規模の被害に直結するため即時対応が必要
パッチ適用の判断材料として、ぜひ最後までお読みください。
目次
CVE-2026-35616の概要と深刻度
FortiClient EMSは、企業内のエンドポイント(PC・スマートフォンなど)を一括管理するサーバー製品です。
今回の脆弱性は、そのAPIコンポーネントに存在するアクセス制御の不備が原因でした。
脆弱性の技術的なポイント
攻撃者は認証情報を一切持たなくても、細工したHTTPリクエストを送るだけでサーバー上でコードを実行できます。
セキュリティ企業watchTowrによると、最初の悪用は2026年3月31日に記録されました。
つまり、Fortinetが公式パッチを出す前から攻撃が始まっていた「ゼロデイ」状態です。
影響範囲をまとめると以下の通りです。
| 項目 | 内容 |
|---|
| CVE番号 | CVE-2026-35616 |
| CVSSスコア | 9.8(クリティカル) |
| 影響製品 | FortiClient EMS 7.4.5 / 7.4.6 |
| 攻撃条件 | 認証不要・リモートから実行可能 |
| 悪用状況 | 2026年3月31日から確認済み |
FortiClient EMS 7.2系は影響を受けません。
ただし、7.4系を使用中の企業は、バージョンを問わず確認が必要です。
認証なしで乗っ取れるって、パスワード管理とか関係ないってことでしゅか…?
そうだ。どれだけ強固なパスワードを設定していても、この脆弱性の前では意味がない。だからこそ、パッチ適用のスピードが命なんだ。
エンドポイント管理サーバーが狙われる理由と対策
エンドポイント管理サーバーは、企業内の全端末にソフトウェアを配布したり、ポリシーを適用する「司令塔」です。
ここが侵害されると、攻撃者は管理下の端末すべてにマルウェアを配布できてしまいます。
今すぐ実施すべき対応
Fortinetは対象バージョン向けにホットフィックスを公開済みで、完全な修正はバージョン7.4.7で提供される予定です。
対応の優先順位は以下を参考にしてください。
- FortiClient EMSのバージョンを確認し、7.4.5または7.4.6であれば即座にホットフィックスを適用する
- 管理コンソールへのアクセスをIPアドレスで制限し、インターネットからの直接接続を遮断する
- FortiClient EMSのログを確認し、不審なAPIリクエストがないか調査する
- パッチ適用が難しい場合は、一時的にFortiClient EMSのAPIポートへの外部アクセスをファイアウォールでブロックする
過去にもFortinetの製品ではCVE-2023-48788など複数の深刻な脆弱性が悪用されてきました。
エンドポイント管理製品は攻撃者にとって「一度の侵入で最大の成果を得られるターゲット」であり、今後も狙われ続けるでしょう。
まとめ
エンドポイント管理は便利だが、その管理サーバー自体のセキュリティがおろそかでは本末転倒だ。守る側のツールが攻撃の入口になる。この矛盾を常に意識しておけ。
管理サーバーが乗っ取られたら全部おしまいでしゅもんね…。パッチ適用、急がなきゃでしゅ!
CVE-2026-35616は、認証なしでリモートからコードを実行できるという極めて深刻な脆弱性です。
FortiClient EMS 7.4.5/7.4.6を利用中の企業は、ホットフィックスの即時適用を強くおすすめします。
また、エンドポイント管理サーバーのネットワーク露出を最小限に抑える運用を日頃から心がけましょう。
参考:Security NEXT – 「FortiClient EMS」に深刻な脆弱性