CVE-2026-35616

Analyse et mitigation de la vulnérabilité FortiClientEMS CRITICAL (CVSS 9.8)

Aperçu

An improper access control vulnerability in FortiClientEMS could enable an unauthenticated remote actor to execute arbitrary code or commands via crafted requests. The flaw has been publicly exploited and multiple proofs-of-concept are available.

CISA a ajouté CVE-2026-35616 au catalogue des vulnérabilités activement exploitées le 6 avril 2026, confirmant une exploitation réelle. Son utilisation dans des campagnes de rançongiciel est inconnue.

Détails techniques

The vulnerability arises from insufficient restrictions on a network-accessible endpoint within the server. Because access control is not properly enforced, an unauthenticated attacker transmitting a crafted request can bypass all guardrails and execute arbitrary code or commands, achieving the highest levels of system impact.

Cause racine

The vulnerability is caused by an improper access control mechanism, which allows unrestricted network access to sensitive functionality without requiring authentication.

Classification de la faiblesse

  • CWE-284 — Improper Access Control

Score de base

Cette vulnérabilité a un score de base CVSS v3.1 de 9.8 (CRITICAL)avec la chaîne vectorielle CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C.

Impact

A vulnerability originating from improper access control allows an unauthenticated attacker to execute unauthorized code or commands through specially crafted requests. This leads to a full compromise of confidentiality, integrity, and availability with no user interaction or elevated privileges required.

Mitigation et contournements

Version corrigée

Aucune version corrigée n'est publiée dans les flux sources. Consultez l'avis du fournisseur pour les consignes de correction.

Action recommandée

  • Vullify : Patch immediately (24-48 hours) - P0 priority.
  • CISA : Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable. Les agences fédérales doivent corriger avant le 9 avril 2026.

Références

D'où proviennent ces données

La classification, le score, les versions affectées, les dates et les liens de cette page proviennent directement de ces sources :

Fiche source modifiée pour la dernière fois le 4 avril 2026.

Les sections narratives sont générées automatiquement et recoupées avec les sources ci-dessus; tout élément qu'elles affirment et que ces sources ne confirment pas est retiré. Dernière génération le 29 juillet 2026.

Vulnérabilités FortiClientEMS connexes

Aucune vulnérabilité connexe avec produits affectés identifiés.