FortiClient-EMS-Lücke aktiv ausgenutzt

Warum IT-Teams jetzt patchen und Endpoints prüfen sollten.

Futuristische Darstellung eines kompromittierten Endpoint-Management-Systems mit Server, verbundenen Endgeräten und rotem Datenabfluss.

Eine kritische Schwachstelle in Fortinet FortiClient Enterprise Management Server wird aktiv für Angriffe auf Unternehmensumgebungen genutzt. Die als CVE-2026-35616 geführte Lücke betrifft FortiClientEMS 7.4.5 bis 7.4.6 und ermöglicht es nicht authentifizierten Angreifern, über manipulierte Anfragen unautorisierte Befehle auszuführen.

Fortinet hat die Schwachstelle bereits im April veröffentlicht und als kritisch eingestuft. Das Unternehmen bestätigte außerdem, dass die Lücke in freier Wildbahn ausgenutzt wurde. Für betroffene Versionen stehen Hotfixes zur Verfügung; FortiClientEMS 7.4.7 und neuere Versionen enthalten die Korrektur.

Angriffe über vertraute Verwaltungswege

Besonders relevant für IT-Entscheider ist der beobachtete Angriffsweg. Laut Arctic Wolf nutzten Angreifer FortiClient EMS nicht nur als Einstiegspunkt, sondern missbrauchten die zentrale Endpoint-Management-Infrastruktur, um Schadcode auf verwaltete Endpunkte zu bringen.

Die Malware wurde als vermeintlicher Fortinet-Endpoint-Patch getarnt und über PowerShell ausgeführt. Damit wirkt der Angriff aus Sicht der betroffenen Systeme zunächst wie eine legitime Verwaltungsaktion. Genau das macht den Vorfall so kritisch: Wenn eine zentrale Management-Plattform kompromittiert wird, kann sie selbst zum Verteilmechanismus für Angriffe werden.

Credential-Stealer statt Update

Der ausgelieferte Schadcode wird von Arctic Wolf als EKZ Infostealer bezeichnet. Die Malware zielt vor allem auf browserbasierte Zugangsdaten, Cookies und Autofill-Daten ab. Betroffen sind unter anderem Chromium- und Gecko-basierte Browser wie Chrome, Edge und Firefox.

Ein erfolgreicher Angriff kann daher weit über das ursprünglich betroffene System hinausreichen. Gestohlene Zugangsdaten können für weitere Zugriffe, laterale Bewegung oder Folgeangriffe auf Cloud-, VPN- und Unternehmensdienste genutzt werden.

Was Unternehmen jetzt prüfen sollten

Unternehmen, die FortiClient EMS einsetzen, sollten kurzfristig prüfen, ob sie eine betroffene Version verwenden. Systeme auf FortiClientEMS 7.4.5 oder 7.4.6 sollten gemäß Herstellerempfehlung abgesichert werden, etwa durch die bereitgestellten Hotfixes oder ein Upgrade auf Version 7.4.7 oder höher.

Zusätzlich sollten Security-Teams nach Hinweisen auf eine mögliche Kompromittierung suchen. Dazu gehören verdächtige Änderungen an EMS-Konfigurationen, ungewöhnliche VPN- oder Skript-Workflows, PowerShell-Ausführungen, unbekannte Batch-Dateien sowie ausführbare Dateien, die sich als Fortinet- oder Endpoint-Patch ausgeben.

Warum das Risiko über den Einzelfall hinausgeht

Der Vorfall zeigt, wie kritisch zentrale Administrations- und Endpoint-Management-Systeme für die Sicherheitsarchitektur eines Unternehmens sind. Sie besitzen weitreichende Kontrolle über Clients, Richtlinien und Updates. Werden solche Systeme kompromittiert, entsteht nicht nur ein einzelner Schwachpunkt, sondern ein potenzieller Hebel gegen viele verwaltete Endpunkte gleichzeitig.

Für IT-Organisationen bedeutet das: Kritische Updates für Management-Systeme gehören nicht in den normalen Patch-Backlog. Sie müssen priorisiert, überwacht und mit einer gezielten Prüfung auf mögliche Kompromittierung verbunden werden.

Weiterführende Artikel

News
13 Aug. 2026 5 Min. Lesezeit

Porsche SE schreibt Milliarden auf VW ab – und setzt parallel auf Deep Tech

Porsche SE schreibt Milliarden auf VW ab. Software, Plattformen und Deep Tech rücken beim Konzernumbau stärker in den Fokus.

IT-Dock Jetzt lesen
News
13 Aug. 2026 5 Min. Lesezeit

KI-Inhalte müssen ab August klar gekennzeichnet werden

Seit August 2026 gelten neue KI-Transparenzpflichten. Was Unternehmen bei Kennzeichnung und AI Act beachten müssen.

IT-Dock Jetzt lesen
News
12 Aug. 2026 4 Min. Lesezeit

Personalausweis ohne Adresse

Neue Ausweisgeneration rückt digitale Identitäten in den Fokus

IT-Dock Jetzt lesen
News
12 Aug. 2026 4 Min. Lesezeit

Windows-Zero-Day aktiv ausgenutzt: Microsoft schließt Lücke für SYSTEM-Rechte

Microsoft schließt eine aktiv ausgenutzte Windows-Zero-Day-Lücke, die Angreifern SYSTEM-Rechte verschaffen kann.

IT-Dock Jetzt lesen
News
12 Aug. 2026 4 Min. Lesezeit

Google Pixel 11: Vorbestellungen sollen schon Stunden vor dem Launch-Event starten

Google Pixel 11 startet ungewöhnlich früh: Was der Vorbestellstart und Android 17 für IT-Entscheider bedeuten.

IT-Dock Jetzt lesen
News
12 Aug. 2026 5 Min. Lesezeit

OpenAI bremst Astra: Teile der internen Arbeit wegen Cyberrisiken pausiert

OpenAI pausiert Teile der Astra-Arbeit wegen möglicher Cyberrisiken und verschärft die Sicherheitskontrollen für KI-Agenten.

IT-Dock Jetzt lesen
News
11 Aug. 2026 4 Min. Lesezeit

Cisco schließt kritische Lücken in SD-WAN und IOS XE

Cisco schließt kritische Lücken in Catalyst SD-WAN und IOS XE. Unternehmen sollten betroffene Systeme zeitnah aktualisieren.

IT-Dock Jetzt lesen
News
11 Aug. 2026 4 Min. Lesezeit

Samsung Galaxy S26 FE im Leak

Exynos 2500, 6,7-Zoll-AMOLED und 4.900-mAh-Akku – mit offenen Fragen zu Preis und Start.

IT-Dock Jetzt lesen
News
11 Aug. 2026 6 Min. Lesezeit

Glasfaser Debakel – Deutschlands Millionen-Lücke bei der Nutzung

Glasfaserausbau in Deutschland wächst, doch viele Anschlüsse bleiben ungenutzt. Das sollten IT-Entscheider wissen.

IT-Dock Jetzt lesen
News
11 Aug. 2026 4 Min. Lesezeit

KI gegen KI: Tech-Konzerne bauen offene Security-Allianz

Neue Open Secure AI Alliance vernetzt Tech-Konzerne für mehr Sicherheit bei autonomen KI-Agenten und offenen Modellen.

IT-Dock Jetzt lesen

Kommentare (0)

Noch keine Kommentare vorhanden.

Back to top