Critical SEVERITY — Vulnerability

CVE-2026-35616 — Fortinet FortiClient EMS Improper Access Control Vulnerability

Fortinet FortiClient EMS contains an improper access control vulnerability that may allow an unauthenticated attacker to execute unauthorized code or commands via crafted requests.

Platform
FortiGate / FortiOS
CVE Record
CVE-2026-35616
Advisory
CISA-KEV
Published
06 April 2026
Views
3
Primary source: Review the official advisory at nvd.nist.gov Kaynağa Git

Status

This vulnerability is listed in the catalog of vulnerabilities confirmed by CISA to be actively exploited. Not a theoretical risk — observed in the wild.

Description

Fortinet FortiClient EMS contains an improper access control vulnerability that may allow an unauthenticated attacker to execute unauthorized code or commands via crafted requests.

Details

  • Vendor: Fortinet
  • Product: FortiClient EMS
  • Catalog addition: 2026-04-06

CISA-mandated actions

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

  • Deadline for federal agencies: 2026-04-09
Fortinet FortiClient EMS

FortiGate / FortiOS — Related Advisories

VIEW ALL →