Aperçu
An improper access control vulnerability in FortiClientEMS could enable an unauthenticated remote actor to execute arbitrary code or commands via crafted requests. The flaw has been publicly exploited and multiple proofs-of-concept are available.
CISA a ajouté CVE-2026-35616 au catalogue des vulnérabilités activement exploitées le 6 avril 2026, confirmant une exploitation réelle. Son utilisation dans des campagnes de rançongiciel est inconnue.
Détails techniques
The vulnerability arises from insufficient restrictions on a network-accessible endpoint within the server. Because access control is not properly enforced, an unauthenticated attacker transmitting a crafted request can bypass all guardrails and execute arbitrary code or commands, achieving the highest levels of system impact.
Cause racine
The vulnerability is caused by an improper access control mechanism, which allows unrestricted network access to sensitive functionality without requiring authentication.
Classification de la faiblesse
- CWE-284 — Improper Access Control
Score de base
Cette vulnérabilité a un score de base CVSS v3.1 de 9.8 (CRITICAL)avec la chaîne vectorielle CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C.
Impact
A vulnerability originating from improper access control allows an unauthenticated attacker to execute unauthorized code or commands through specially crafted requests. This leads to a full compromise of confidentiality, integrity, and availability with no user interaction or elevated privileges required.
Mitigation et contournements
Version corrigée
Aucune version corrigée n'est publiée dans les flux sources. Consultez l'avis du fournisseur pour les consignes de correction.
Avis du fournisseur
Action recommandée
- Vullify : Patch immediately (24-48 hours) - P0 priority.
- CISA : Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable. Les agences fédérales doivent corriger avant le 9 avril 2026.
Références
- fortiguard.fortinet.com — Patch, Vendor Advisory
- www.cisa.gov — US Government Resource
D'où proviennent ces données
La classification, le score, les versions affectées, les dates et les liens de cette page proviennent directement de ces sources :
- CIRCL — Computer Incident Response Center Luxembourg
- CISA — catalogue des vulnérabilités activement exploitées
- FIRST — Exploit Prediction Scoring System (EPSS)
- Preuves d'exploitation publique et démonstrations de faisabilité
- NVD — National Vulnerability Database
- CVE.org — fiche du programme CVE
- Avis de sécurité du fournisseur
Fiche source modifiée pour la dernière fois le 4 avril 2026.
Autres sources consultées
Les sections narratives sont générées automatiquement et recoupées avec les sources ci-dessus; tout élément qu'elles affirment et que ces sources ne confirment pas est retiré. Dernière génération le 29 juillet 2026.
