FortiClient EMS: rilevato sfruttamento in rete della CVE-2026-35616

Imported from official source

Advisory

Cybersecurity Classified by Officially

FortiClient EMS: rilevato sfruttamento in rete della CVE-2026-35616

Rilevato lo sfruttamento attivo in rete della vulnerabilità CVE-2026-35616 – già sanata dal vendor – che interessa FortiClient EMS. Tale vulnerabilità, qualora sfruttata, potrebbe consentire ad un utente malintenzionato di elevare i propri privilegi ed eseguire codice arbitrario da remoto sui dispositivi interessati. 

È stato recentemente rilevato lo sfruttamento attivo della vulnerabilità identificata tramite la CVE-2026-35616, di tipo “Improper Access Control” e con score CVSS v3.x pari a 9.8, presente nelle API di FortiClient EMS.

La vulnerabilità è determinata dall'elusione dei meccanismi di autenticazione e autorizzazione dell'interfaccia API, permettendo l'accesso a funzionalità riservate in fase di pre-autenticazione e la conseguente esecuzione di codice o comandi non autorizzati.

Nel dettaglio un utente malintenzionato, remoto non autenticato, tramite l’invio di richieste HTTP opportunamente predisposte, potrebbe impartire comandi arbitrari al server EMS, acquisendone il controllo. Tale attività consente l’alterazione delle policy di sicurezza e la manipolazione delle configurazioni dei dispositivi gestiti, pregiudicando l'integrità dell'intera architettura di gestione degli endpoint.

This is an extract. The publication continues at the source.

Read the original at the source: https://www.acn.gov.it/portale/w/forticlient-ems-rilevato-sfruttamento-in-rete-della-cve-2026-35616

Officially imported this from Agenzia per la Cybersicurezza Nazionale’s own source and shows an extract. If you work there, claiming the profile and verifying the domain lets you choose to show the full text here.

Provenance

Organization
Agenzia per la Cybersicurezza Nazionale — imported from official source
Official source
https://www.acn.gov.it/portale/feedrss/-/journal/rss/20119/723192 RSS
Imported
September 28, 2026 07:30
Versions
1 recorded
Identity
https://www.acn.gov.it/portale/w/forticlient-ems-rilevato-sfruttamento-in-rete-della-cv...

Officially records where a publication came from, not whether it is true. Imported records are reproduced from an organization's own official source.