Stored XSS vulnerability in MDaemon Email Server
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumen
Falha de Cross-Site Scripting (XSS) armazenado no webmail do MDaemon Email Server, explorável via e-mail HTML contendo JavaScript embutido em uma tag img. O CVSS 5.3 é enganosamente baixo: a vulnerabilidade está no catálogo KEV da CISA com exploração confirmada em ambiente real, o que pesa mais que a nota numérica na hora de priorizar.
Detalle técnico
O problema é um CWE-79 clássico de sanitização insuficiente: o parser de HTML do webmail do MDaemon não neutraliza corretamente atributos de tags img em mensagens de e-mail recebidas. Um atacante controla o conteúdo de uma mensagem HTML que envia à vítima, incluindo atributos de uma tag img (o vetor típico nesse tipo de falha é usar handlers como onerror combinados com um src inválido, ou esquemas javascript: dentro de atributos que o parser não filtra).
O ponto crítico é onde a renderização ocorre: no contexto da interface webmail, dentro do navegador do usuário autenticado. Como a falha é 'stored' (armazenada), o payload persiste na mensagem na caixa de entrada e é executado sempre que a vítima abre o e-mail pela interface web — diferente de um XSS refletido, que exigiria um link clicado uma única vez.
O vetor CVSS 4.0 fornecido (AV:N/AC:L/AT:N/PR:N/UI:P) confirma que o ataque é remoto, sem complexidade adicional, sem necessidade de o atacante ter privilégios na conta MDaemon, mas exige interação do usuário (UI:P) — ou seja, a vítima precisa abrir/visualizar o e-mail malicioso no webmail para o script ser executado.
Cómo se explota
O vetor de ataque é simples de montar mas depende de um pré-requisito real que a descrição oficial não destaca: a vítima precisa acessar o e-mail malicioso através da interface webmail do MDaemon (não basta ele chegar na caixa postal — se o usuário só usa cliente desktop/IMAP tradicional para ler o correio, a renderização vulnerável do webmail não entra em jogo). O atacante não precisa de credenciais nem de acesso prévio ao servidor: basta enviar um e-mail HTML para qualquer endereço servido pelo MDaemon.
Uma vez que a vítima abre a mensagem no webmail, o script embutido executa no contexto da sessão autenticada dela, no mesmo domínio da aplicação. Isso permite os cenários usuais de XSS armazenado em webmail: captura de token de sessão/cookies, ações realizadas em nome do usuário (leitura, encaminhamento, exclusão de e-mails), ou redirecionamento/phishing dentro da própria interface confiável.
A vulnerabilidade consta no catálogo KEV da CISA (adicionada em 19/05/2025, com prazo de mitigação até 09/06/2025 para agências federais sob BOD 22-01), o que confirma exploração ativa observada, mas as fontes disponíveis não detalham a campanha, o ator ou a escala da exploração.
Versiones
Cómo protegerse
O fornecedor corrigiu a falha na versão 24.5.1c do MDaemon Email Server, segundo a descrição oficial da CVE. As release notes públicas mais recentes analisadas cobrem os ciclos 26.0.x e não fazem referência explícita a essa correção, então não há confirmação adicional de texto do changelog sobre o item exato — a ação correta é validar a versão instalada e atualizar para 24.5.1c ou qualquer versão posterior no mesmo ramo (ou versões mais novas, como a linha 26.x, que necessariamente incorporam a correção por serem posteriores).
Não há paliativo documentado nas fontes consultadas além da atualização. Como é um XSS armazenado disparado pela simples abertura da mensagem no webmail, controles de e-mail tradicionais (bloqueio por assunto, remetente) não mitigam de forma confiável — o vetor está no conteúdo HTML da mensagem, não em metadados. Não considere "desabilitar preview de imagens" como mitigação garantida, pois a falha está na tag img em si e no parser de HTML, não necessariamente no carregamento de imagem remota.
Organizações que não conseguem atualizar imediatamente devem tratar isso como prioridade elevada por estar no KEV: aplicar a atualização é a única ação com eficácia confirmada pelo fornecedor.
Cómo detectar
Procure em logs de conteúdo/antispam por mensagens HTML entrantes com tags img contendo atributos anômalos (handlers de evento como onerror, ou esquemas não-http em src) direcionadas a caixas com acesso via webmail. Nos logs do próprio webmail (WorldClient), não há assinatura pública conhecida de exploração específica dessa CVE nas fontes consultadas — a entrada do KEV confirma exploração in-the-wild mas não fornece indicadores de comprometimento, então a ausência de sinal claro nos logs não deve ser interpretada como ausência de exposição.