Pансъмуер групи активно експлоатират критична уязвимост в SmarterMail

Агенцията за киберсигурност и защита на инфраструктурата на САЩ (CISA) издаде спешно предупреждение, че рансъмуер групи активно експлоатират CVE-2026-24423 – критична уязвимост в пощенската платформа SmarterMail, която позволява дистанционно изпълнение на код (RCE) без каквато и да е автентикация.

Уязвимостта засяга SmarterTools SmarterMail – самостоятелно хоствана, Windows-базирана пощенска и колаборационна платформа, широко използвана от MSSP доставчици, малки и средни предприятия и хостинг компании, предлагащи имейл услуги.

Широко използван продукт с висок рисков профил

SmarterMail предоставя SMTP, IMAP и POP услуги, уеб поща, календари, контакти и базова групова функционалност. Според SmarterTools, продуктите на компанията се използват от около 15 милиона потребители в над 120 държави, което значително увеличава потенциалния обхват на атаките.

Какво представлява CVE-2026-24423

Уязвимостта засяга всички версии на SmarterMail преди build 9511 и е свързана с липсваща автентикация в ConnectToHub API. При успешно експлоатиране атакуващият може:

  • да насочи SmarterMail инстанцията към злонамерен HTTP сървър,

  • да достави злонамерена OS команда,

  • да постигне пълно изпълнение на код от разстояние.

По думите на CISA, това прави уязвимостта особено привлекателна за рансъмуер оператори, тъй като позволява първоначален достъп без нужда от компрометирани акаунти или допълнителни експлойти.

Активна експлоатация и включване в KEV каталога

CISA официално добави CVE-2026-24423 в своя Known Exploited Vulnerabilities (KEV) каталог и я маркира като активно експлоатирана в реални рансъмуер кампании.

Федералните агенции и организациите, попадащи под изискванията на BOD 22-01, са задължени:

  • да приложат всички налични защитни обновления и препоръчани мерки,

  • или да прекратят използването на продукта до 26 февруари 2026 г..

Отговорно разкриване и първоначален пач

Уязвимостта е открита и отговорно докладвана на SmarterTools от изследователи от watchTowr, CODE WHITE и VulnCheck. Производителят публикува корекцията на 15 януари с издаването на SmarterMail build 9511.

Открита втора критична уязвимост

Почти едновременно с пача за CVE-2026-24423, изследователите от watchTowr идентифицират и втора критична уязвимост, вътрешно обозначена като WT-2026-0001.

Тя позволява:

  • нулиране на администраторска парола без каквато и да е верификация,

  • пълен компромис на системата след минимално взаимодействие.

Макар уязвимостта да няма официален CVE идентификатор, има доказателства за активна експлоатация, включително:

  • анонимни сигнали,

  • характерни записи в логовете на компрометирани системи,

  • HTTP заявки, които напълно съвпадат с уязвимия кодов път.

Препоръки към администраторите

След първоначалните корекции SmarterTools е отстранила и допълнителни критични уязвимости. Към момента се препоръчва незабавно обновяване до последната версия – SmarterMail build 9526, публикувана на 30 януари.

Ключови препоръки:

  • спешно обновяване до най-новия build,

  • ограничаване на външния достъп до административни интерфейси,

  • преглед на логовете за подозрителни API повиквания,

  • изолация на пощенския сървър от други критични системи.

Ясен сигнал за MSSP и SMB сектора

Случаят  SmarterMail е поредното доказателство, че пощенските сървъри остават един от най-предпочитаните входни вектори за рансъмуер атаки, особено в среда с остарели или непачнати системи. За MSSP доставчиците и организациите с локално хоствани имейл услуги това е критичен момент за преоценка на експозицията и управлението на уязвимостите.

e-security.bg

Подобни

Над 36 000 Plex сървъра остават уязвими
11.09.2026
plex
Secure Boot може да е включен, но да не ви защитава
10.09.2026
thommas68-fire-and-water-2354583
Microsoft закърпи ShieldBreak, но изследовател твърди, че кръпката отново е заобиколена
10.09.2026
microsoft-4412148_640
MikroTik под атака: нова верига от уязвимости дава пълен контрол над рутери
10.09.2026
cert
Windows 10 получи поpедния си голям пакет за сигурност през ESU
9.09.2026
windows-10-1535765_1280
Критичен zero-day удря Magento: хакери вече превземат онлайн магазини
9.09.2026
adobe-magento

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640