当前位置: 首页 > news >正文

SmarterMail修复CVSS 9.3分关键远程代码执行漏洞

SmarterTools已修复SmarterMail邮件软件中的两个新安全漏洞,其中包括一个可能导致任意代码执行的关键安全缺陷。

该漏洞编号为CVE-2026-24423,CVSS评分高达9.3分(满分10分)。

根据CVE.org对该漏洞的描述:"SmarterTools SmarterMail 9511版本之前的版本在ConnectToHub API方法中存在未经身份验证的远程代码执行漏洞。攻击者可以将SmarterMail指向恶意HTTP服务器,该服务器会提供恶意操作系统命令。这些命令将被易受攻击的应用程序执行。"

watchTowr研究员Sina Kheirkhah和Piotr Bazydlo、CODE WHITE GmbH的Markus Wulftange以及VulnCheck的Cale Black发现并报告了这个漏洞。

该安全漏洞已在2026年1月15日发布的Build 9511版本中得到修复。同一版本还修补了另一个关键缺陷(CVE-2026-23760,CVSS评分:9.3),该漏洞已在野外遭到主动利用。

此外,SmarterTools还修复了一个中等严重程度的安全漏洞(CVE-2026-25067,CVSS评分:6.9),该漏洞可能允许攻击者促进NTLM中继攻击和未授权的网络身份验证。

该漏洞被描述为影响每日背景预览端点的未经身份验证的路径强制案例。

VulnCheck在警报中指出:"应用程序对攻击者提供的输入进行base64解码,并在没有验证的情况下将其用作文件系统路径。在Windows系统上,这允许解析UNC(通用命名约定)路径,导致SmarterMail服务向攻击者控制的主机发起出站SMB身份验证尝试。这可能被滥用于凭据强制、NTLM中继攻击和未授权的网络身份验证。"

该漏洞已在2026年1月22日发布的Build 9518中得到修复。鉴于SmarterMail中的两个漏洞在过去一周内遭到主动利用,用户务必尽快更新到最新版本。

Q&A

Q1:CVE-2026-24423漏洞有多严重?

A:CVE-2026-24423是一个关键级别的安全漏洞,CVSS评分高达9.3分(满分10分)。这个漏洞存在于SmarterMail邮件软件的ConnectToHub API方法中,允许未经身份验证的远程代码执行,攻击者可以通过恶意HTTP服务器执行任意操作系统命令。

Q2:SmarterMail用户应该如何应对这些安全漏洞?

A:用户应该立即更新到最新版本。CVE-2026-24423和CVE-2026-23760已在Build 9511中修复,CVE-2026-25067已在Build 9518中修复。由于其中两个漏洞已在野外遭到主动利用,及时更新至关重要。

Q3:CVE-2026-25067漏洞会造成什么威胁?

A:CVE-2026-25067是中等严重程度漏洞,CVSS评分6.9分。它影响每日背景预览端点,允许攻击者进行路径强制攻击。在Windows系统上,攻击者可以利用UNC路径解析功能进行凭据强制、NTLM中继攻击和未授权的网络身份验证。

http://www.jsqmd.com/news/333928/

相关文章:

  • <span class=“js_title_inner“>AI那些趣事系列115:一文读懂 AI Agents 与 Agentic AI:从 “单兵作战” 到 “团队协作” 的智能进化</span>
  • 深度测评 8个AI论文平台:本科生毕业论文写作全攻略
  • <span class=“js_title_inner“>欲穷千里目丨25年Q3总结</span>
  • 2026年值得关注的家用照明品牌推荐 - 品牌排行榜
  • <span class=“js_title_inner“>AI那些趣事系列113:DeepSeek-OCR深度解读——用“光学压缩”给 LLM 长文本处理 “瘦身”,从原理到落地一篇吃透</span>
  • <span class=“js_title_inner“>git 使用遇到的小坑,你踩了吗?</span>
  • 线上剧本杀APP前端功能解析:沉浸剧情与互动体验的双重落地
  • 2026最新液体钙品牌推荐:精准满足不同生命阶段的补钙需求 - 速递信息
  • <span class=“js_title_inner“>实测 Zephyr 以太网性能 - 94.5Mb/s</span>
  • 支付宝消费券兑换成现金的要点与操作攻略 - 淘淘收小程序
  • 禽类疫病检测仪 动物疫病检测仪 鱼虾病毒检测仪
  • 题解:P6781 [Ynoi2008] rupq
  • 鸽子公母检测仪 鸽子性别测定仪
  • 孕期补钙品牌推荐指南:想要补钙就选这几个品牌 - 速递信息
  • 探索连续细节层次(Continuous LOD):深入解析 NVIDIA 的 nv_cluster_lod_builder
  • 2026年02月新鲜出炉的仓库货架品牌排行榜!穿梭式货架/自动化立体库货架/仓库货架/横梁货架,仓库货架加工厂如何选 - 品牌推荐师
  • <span class=“js_title_inner“>美国交通部:先进空中交通综合规划——推动美国先进空中交通走向成熟(英) 2025</span>
  • GIM 2.0 发布:真正让 AI 提交消息可定制、可控、可项目级优化
  • GBase8a 三大功能组件、进程及日志介绍(V953版本)
  • uniapp打包ios私钥证书创建极简教程
  • 探寻2026不停机换单印刷机制造企业中的佼佼者,市场专业的不停机换单印刷机哪家靠谱立飞公司专注行业多年经验,口碑良好 - 品牌推荐师
  • 养猪场屠宰场猪瘟检测仪 非洲猪瘟荧光定量pcr仪
  • 如何将 Highcharts 集成到 Flutter 应用中
  • 2026年 游戏盒推荐排行榜:91玩吧/单机/免费/正版游戏盒APP,十大正规游戏盒软件深度测评与精选指南 - 品牌企业推荐师(官方)
  • 真假肉检测仪 四通道48孔生物源性检测仪
  • 基于MATLAB的一键式EMD、EEMD、CEEMD和SSA信号去噪实现
  • 如何使用Highcharts Flutter的官方使用文档
  • 2026国内最新汽车胶制造企业top5推荐!江苏、山东、济南、云南等地优质汽车胶品牌权威榜单发布,多场景适配助力高品质粘接 - 品牌推荐2026
  • <span class=“js_title_inner“>华为主任工程师,入职中山大学</span>
  • 思考:大多数并发是不是出现在京东、淘宝这些购物平台的618、双11这种抢购平台上?普通的200人的管理系统,需要并发吗?