CVE-2026-35616
Vulnerabilidade de Controle de Acesso Inadequado no Fortinet FortiClient EMS
- Publicado
- 4 de abr. de 2026
- Atualizado
- 8 de jul. de 2026
- Atribuindo CNA
- fortinet
- Evidência observada
- 6 de abr. de 2026
Vulnerabilidade de Controle de Acesso Inadequado no Fortinet FortiClient EMS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Uma vulnerabilidade de controle de acesso inadequado no Fortinet FortiClientEMS 7.4.5 a 7.4.6 pode permitir que um atacante não autenticado execute código ou comandos não autorizados por meio de requisições forjadas.
CVE-2026-35616
Fortinet FortiClientEMS controlo de acesso impróprio
Scanner não destrutivo para CVE-2026-35616, um bypass de API de pré-autenticação no FortiClient EMS. Detecta a vulnerabilidade comparando respostas HTTP com e sem cabeçalhos SSL falsificados, usando apenas a biblioteca padrão Python.
Detector de CVE-2026-35616: identifica servidores FortiClient EMS vulneráveis (7.4.5-7.4.6).
Kit de detecção para CVE-2026-35616, uma bypass de API pré-autenticação no FortiClient EMS. Inclui scanner em Python e script Nmap NSE para identificar versões vulneráveis e fornecer orientações de remediação.
Script de exploração para o CVE-2026-35616 que contorna a verificação da cadeia de certificados na API da Fortinet ao descobrir CNs válidos, gerar um certificado de cliente forjado e sondar endpoints protegidos com cabeçalhos personalizados.
PoC de CVE-2026-35616: control de acceso indebido en FortiClient EMS.
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.