← voltar
CVE-2026-24423

SmarterTools SmarterMail < Build 9511 Unauthenticated RCE via ConnectToHub API

CVSS 9.3 CRITICALEPSS 87.7%● KEVCWE-306
Em resumo

Versões do SmarterMail anteriores à build 9511 permitem que qualquer pessoa execute comandos maliciosos no servidor sem senha, enganando a aplicação para se conectar a um servidor controlado por um atacante.

Detalhe técnico

O método da API ConnectToHub não realiza validação de autenticação (CWE-306), permitindo que atacantes não autenticados redirecionem a aplicação para um endpoint HTTP malicioso que fornece comandos OS arbitrários, resultando em execução remota de código com privilégios da aplicação.

Resumo gerado e traduzido por IA a partir da descrição oficial.
SmarterTools SmarterMail versions prior to build 9511 contain an unauthenticated remote code execution vulnerability in the ConnectToHub API method. The attacker could point the SmarterMail to the malicious HTTP server, which serves the malicious OS command. This command will be executed by the vulnerable application.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →