Критична уязвимост в SmarterMail

Критична уязвимост за заобикаляне на автентикацията в SmarterTools SmarterMail – платформа за имейл сървъри и колаборация – се експлоатира активно в реалния свят. Уязвимостта позволява неавтентикирани нападатели да нулират пароли на администраторски акаунти и да придобият пълен достъп до системата.

  • Засегнат продукт: SmarterMail (самостоятелно хостван Windows имейл сървър)

  • Идентификатор на уязвимостта: CVE-2026-23760

  • Сериозност: Критична (CVSS 9.3)

  • Въздействие: Пълен администраторски достъп и изпълнение на произволен код

Как работи уязвимостта

Проблемът се крие в API крайна точка force-reset-password, която е достъпна без автентикация.

Основни наблюдения на компанията за киберсигурност watchTowr:

  • Крайна точка приема JSON вход с контролирани от атакуващия параметри, включително полето IsSysAdmin.

  • Ако IsSysAdmin се зададе на true, това активира нулиране на паролата на системния администратор, заобикаляйки всякакви проверки за сигурност.

  • Полето OldPassword се игнорира – API не проверява съществуващи идентификационни данни.

  • Всеки, който знае или отгатне администраторско потребителско име, може да нулира паролата, да поеме акаунта и да получи пълен SYSTEM достъп.

Уязвимостта засяга само администраторски акаунти, но позволява изпълнение на операционни системни команди, водещо до изпълнение на произволен код от разстояние.

Доказателства за активна експлоатация

  • Наблюдавани са неразрешени нулирания на администраторски пароли в споделени логове.

  • Proof-of-concept експлойти показват достъп до SYSTEM ниво.

  • Експлоатацията започва две дни след публикуване на пача на SmarterMail, което предполага, че нападателите са разчитат на обратен инженеринг на поправката.

  • Изследователи от Huntress и watchTowr потвърдиха активни атаки в реалната среда.

Засегнати потребители

  • Доставчици на управлявани услуги (MSP)

  • Малки и средни предприятия

  • Хостинг доставчици, предлагащи имейл услуги

SmarterMail има приблизително 15 милиона потребители в 120 страни.

Мерки за защита и обновяване

  • Актуализирайте до Build 9511, издадена на 15 януари 2026, която решава както тази уязвимост, така и предишната CVE-2025-52691 RCE.

  • Нулирайте всички администраторски пароли след обновяване.

  • Следете логовете за необичайни нулирания на администраторски акаунти.

e-security.bg

Подобни

Microsoft Teams забива, потребители не могат да влизат в срещи
5.09.2026
Microsoft__Teams
Chrome zero-day вече се експлоатира
5.09.2026
0day
Microsoft отново има проблем с Exchange Online
5.09.2026
microsoft-exchange-logo-png-what-is-microsoft-exchange-1913
SonicWall предупреждава за две активно експлоатирани zero-day уязвимости в SMA1000
3.09.2026
SonicWall
Пробив в Dropbox разкрива опасна слабост във федеративната автентикация
3.09.2026
geralt-digitization-5194814_640
Критична уязвимост в Langflow вече се използва за кражба на AI ключове
2.09.2026
cve

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640