当前位置: 首页 > news >正文

Goby 漏洞安全通告|SmarterMail ConnectToHub /api/v1/settings/sysadmin/connect-to-hub 命令执行漏洞(CVE-2026-24423)

漏洞名称:SmarterMail ConnectToHub /api/v1/settings/sysadmin/connect-to-hub 命令
执行漏洞(CVE-2026-24423)

风险等级:
高危

漏洞描述:
SmarterMail 是一款由 SmarterTools 公司开发的企业级邮件服务器软件,适用于 Windows 平台。它提供完整的电子邮件、日历、联系人、任务管理和即时消息功能,支持标准协议如 SMTP、POP3、IMAP 以及 CalDAV 和 CardDAV,便于与各类邮件客户端(如 Outlook、Thunderbird、移动设备等)集成。

该漏洞源于 ConnectToHub API 接口未对访问者进行身份验证。攻击者可通过构造特定请求,诱导 SmarterMail 服务器指向恶意 HTTP 服务器,进而向 SmarterMail 返回恶意操作系统命令。攻击者可以远程执行任意命令,完全控制受影响的系统,导致数据泄露、服务中断等严重后果。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。

FOFA自检语句:
app=“SmarterTools-SmarterMail”

受影响版本:
SmarterMail < Build 9511

临时修复方案:
官方已发布安全补丁,请及时更新至最新版本:
SmarterMail >= Build 9511

下载地址:
https://www.smartertools.com/smartermail/downloads

漏洞检测工具:
鉴于该漏洞影响范围较大,建议优先处置排查,Goby EXP效果如视频演示如下:

查看Goby更多漏洞:Goby历史漏洞合集

http://www.jsqmd.com/news/320120/

相关文章:

  • 2026年1月南通离婚律师服务团队哪家强
  • 广告装饰制作行业分析:2026年厂家选择策略
  • 2026年靠谱的母婴选用板材/香杉实木生态板用户好评厂家排行
  • 2026年评价高的全屋定制品牌/性价比全屋定制综合实力榜
  • 2026年宜昌夷陵区优质农用器械批发服务商综合评测与选购指南
  • 若依微服务部署
  • 前后端分离大学生心理健康管理系统系统|SpringBoot+Vue+MyBatis+MySQL完整源码+部署教程
  • SpringBoot+Vue 多媒体素材库开发与应用平台完整项目源码+SQL脚本+接口文档【Java Web毕设】
  • Product Hunt 每日热榜 | 2026-01-29
  • 2026年山西工程测量服务商综合评估与推荐
  • 2026河北热风真空回流焊设备评测与选型指南
  • 2026年知名的板材/家用板材厂家推荐及选择指南
  • 2026年口碑好的装修实木板/多层实木板厂家推荐及选购参考榜
  • Gin 框架核心介绍 + 快速上手实战
  • 美食烹饪互动平台信息管理系统源码-SpringBoot后端+Vue前端+MySQL【可直接运行】
  • 2026年知名的仿古金属屋面/铝镁锰金属屋面热门厂家推荐榜单
  • 2026年比较好的金色仿古铝瓦/中式仿古铝瓦厂家最新用户好评榜
  • 2026年山东石榴汁生产商综合实力Top5解析
  • 2026年纯原榨石榴汁核心厂商深度选型指南
  • uniapp打包微信小程序使用插件
  • 2026年四川聚四氟乙烯喷涂平台口碑榜单推荐
  • 2026热镀锌钢格板谁家好?热镀锌钢格栅生产厂家及钢格栅厂家推荐
  • 软件开发公司新蓝海:2026年如何借力AI开发平台,降本增效接大单?
  • 代码共识取代平台独裁:DeSpend的DAO治理如何重塑电商信任基石
  • AI开发平台的“三化”融合与场景落地新范式
  • Zotero 8.0.1 生产力全开:2026 英文文献批量下载、自动化脚本与 AI 深度分析全攻略
  • 2026年浙江安卓云手机平台专业评估与厂商精选
  • 2026年浙江云手机服务商评测:安卓生态为何成为企业首选?
  • 中小企业必看!5款低代码工具帮你快速搭上业务系统
  • 告别低效办公|5 款高性价比低代码工具,覆盖全场景