CVE-2026-35616Fortinet FortiClientEMS 7.4.5至7.4.6版本中存在严重的访问控制失效漏洞。未经身份验证的远程攻击者可利用该漏洞,通过发送特制的恶意请求绕过安全验证,从而在目标系统上执行任意代码或命令。该漏洞攻击复杂度低且无需用户交互,可能导致系统被完全控制。
该漏洞的根本原因在于FortiClientEMS未对特定接口实施严格的访问控制检查。攻击者无需登录凭证即可通过网络访问受影响的服务器端API。由于程序未正确验证请求来源或权限,攻击者可以构造包含恶意命令的HTTP请求发送至服务器。服务器在处理该请求时,错误地解析并执行了其中的指令,导致攻击者获得系统权限。鉴于CVSS 3.1评分高达9.8,此漏洞对机密性、完整性和可用性均构成极高威胁。