CVE-2026-35616
KEVCRITICAL 9.8EPSS 90.7%
A improper access control vulnerability in Fortinet FortiClientEMS 7.4.5 through 7.4.6 may allow an unauthenticated attacker to execute unauthorized code or commands via crafted requests.
- CVSS v3.1
- 9.8 CRITICAL
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H - EPSS
- 90.75% chance of exploitation in the next 30 days, 100th percentile
- CISA KEV
- added 2026-04-06
- Nuclei
- high · CWE-284
- Published
- 2026-04-04
- Updated
- 2026-07-08
Proof-of-concept exploits (5)
- fevar54/forticlient_ems_cve_2026_35616_poc.py0★ · 2026-04-06
- 0xBlackash/CVE-2026-356161★ · 2026-04-04
- Alaatk/CVE-2026-3561637★ · 2026-04-20
- wa6n3r/CVE-2026-356161★ · 2026-04-20
- HORKimhab/CVE-2026-356160★ · 2026-05-28