[TLP:CLEAR] Fortinet opravuje kritickú, aktívne zneužívanú zraniteľnosť
Fortinet opravuje kritickú, aktívne zneužívanú zraniteľnosť v produkte FortiClientEMS. Plná oprava bude súčasťou nadchádzajúcej verzie 7.4.7 [1], pričom pre dočasnú opravu súčasných verzií 7.4.5 a 7.4.6 je potrebné nainštalovať záplaty dostupné na [2] a [3].
Vzdialenému neautentizovanému útočníkovi je v dôsledku chyby v riadení prístupu k API rozhraniu umožnené pomocou špeciálne upravených požiadaviek spustiť kód alebo príkazy s vysokými privilégiami. Táto zraniteľnosť je už aktívne zneužívaná [1].
Zraniteľnosť sa nachádza v produkte FortiClientEMS vo verziách >=7.4.5 AND <=7.4.6.
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C
Viac informácií:
- CVE-2026-35616 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-284: Improper Access Control at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 4. 4. 2026.
Odkazy
Za CESNET-CERTS Henrieta Paločková dňa 7. 4. 2026.