high
CISA KEV
CVE-2026-35616
Fortinet FortiClient EMS Improper Access Control Vulnerability
// Description
Fortinet FortiClient EMS contains an improper access control vulnerability that may allow an unauthenticated attacker to execute unauthorized code or commands via crafted requests.
// Required action
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Federal remediation due Apr 9, 2026 — past due
Advertisement
// Coverage
- CVE-2026-35616: FortiClient EMS Exploit Delivers EKZ Infostealer
May 28, 2026
- CVE-2026-35616: Fortinet FortiClient EMS Vulnerability — KEV Alert
Apr 6, 2026
- FortiClient EMS RCE via CVE-2026-35616 — Mitigation Guide
Apr 5, 2026
- CVE-2026-35616: Critical FortiClient EMS API Bypass Exploited
Apr 5, 2026