网易首页 > 网易号 > 正文 申请入驻

SmarterMail修复CVSS 9.3分关键远程代码执行漏洞

0
分享至


SmarterTools已修复SmarterMail邮件软件中的两个新安全漏洞,其中包括一个可能导致任意代码执行的关键安全缺陷。

该漏洞编号为CVE-2026-24423,CVSS评分高达9.3分(满分10分)。

根据CVE.org对该漏洞的描述:"SmarterTools SmarterMail 9511版本之前的版本在ConnectToHub API方法中存在未经身份验证的远程代码执行漏洞。攻击者可以将SmarterMail指向恶意HTTP服务器,该服务器会提供恶意操作系统命令。这些命令将被易受攻击的应用程序执行。"

watchTowr研究员Sina Kheirkhah和Piotr Bazydlo、CODE WHITE GmbH的Markus Wulftange以及VulnCheck的Cale Black发现并报告了这个漏洞。

该安全漏洞已在2026年1月15日发布的Build 9511版本中得到修复。同一版本还修补了另一个关键缺陷(CVE-2026-23760,CVSS评分:9.3),该漏洞已在野外遭到主动利用。

此外,SmarterTools还修复了一个中等严重程度的安全漏洞(CVE-2026-25067,CVSS评分:6.9),该漏洞可能允许攻击者促进NTLM中继攻击和未授权的网络身份验证。

该漏洞被描述为影响每日背景预览端点的未经身份验证的路径强制案例。

VulnCheck在警报中指出:"应用程序对攻击者提供的输入进行base64解码,并在没有验证的情况下将其用作文件系统路径。在Windows系统上,这允许解析UNC(通用命名约定)路径,导致SmarterMail服务向攻击者控制的主机发起出站SMB身份验证尝试。这可能被滥用于凭据强制、NTLM中继攻击和未授权的网络身份验证。"

该漏洞已在2026年1月22日发布的Build 9518中得到修复。鉴于SmarterMail中的两个漏洞在过去一周内遭到主动利用,用户务必尽快更新到最新版本。

Q&A

Q1:CVE-2026-24423漏洞有多严重?

A:CVE-2026-24423是一个关键级别的安全漏洞,CVSS评分高达9.3分(满分10分)。这个漏洞存在于SmarterMail邮件软件的ConnectToHub API方法中,允许未经身份验证的远程代码执行,攻击者可以通过恶意HTTP服务器执行任意操作系统命令。

Q2:SmarterMail用户应该如何应对这些安全漏洞?

A:用户应该立即更新到最新版本。CVE-2026-24423和CVE-2026-23760已在Build 9511中修复,CVE-2026-25067已在Build 9518中修复。由于其中两个漏洞已在野外遭到主动利用,及时更新至关重要。

Q3:CVE-2026-25067漏洞会造成什么威胁?

A:CVE-2026-25067是中等严重程度漏洞,CVSS评分6.9分。它影响每日背景预览端点,允许攻击者进行路径强制攻击。在Windows系统上,攻击者可以利用UNC路径解析功能进行凭据强制、NTLM中继攻击和未授权的网络身份验证。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
47岁杨乐乐近况曝光!独自在小镇生活,离开老公孩子感觉很轻松

47岁杨乐乐近况曝光!独自在小镇生活,离开老公孩子感觉很轻松

代军哥哥谈娱乐
2026-02-03 14:39:25
“不好惹的富婆” ,大腿必须够粗

“不好惹的富婆” ,大腿必须够粗

飛娱日记
2026-01-27 12:27:10
伊朗遭袭核设施出现新的活动,卫星图像显示已搭建新建筑结构

伊朗遭袭核设施出现新的活动,卫星图像显示已搭建新建筑结构

澎湃新闻
2026-02-03 14:49:08
事业单位仅招“省运会第二、第三名”?官方回应

事业单位仅招“省运会第二、第三名”?官方回应

中国新闻周刊
2026-02-04 16:28:30
一次,易中天问董宇辉:“你知道霍去病为什么死的那么早吗?

一次,易中天问董宇辉:“你知道霍去病为什么死的那么早吗?

忠于法纪
2026-01-29 09:18:52
这就是赤裸裸的差距!烟草公司正式员工的公积金,离谱到你不敢信

这就是赤裸裸的差距!烟草公司正式员工的公积金,离谱到你不敢信

复转这些年
2026-01-27 23:46:25
新加坡媒体:中国体制内食堂宾馆对外开放受追捧

新加坡媒体:中国体制内食堂宾馆对外开放受追捧

环球网资讯
2026-02-04 07:03:37
2026浙江大学排名揭晓!浙工大荣登第二,杭电第四,温州医大第六

2026浙江大学排名揭晓!浙工大荣登第二,杭电第四,温州医大第六

Delete丨CC
2026-02-03 19:49:58
ESPN:哈登和伦纳德私下并无深交,两人甚至从未去过对方家里

ESPN:哈登和伦纳德私下并无深交,两人甚至从未去过对方家里

懂球帝
2026-02-04 13:37:26
美军一架隐形战斗机在阿拉伯海击落一架伊朗无人机

美军一架隐形战斗机在阿拉伯海击落一架伊朗无人机

财联社
2026-02-04 01:44:36
扎哈罗娃:爱泼斯坦案相关文件内容,“让我感到恶心”

扎哈罗娃:爱泼斯坦案相关文件内容,“让我感到恶心”

环球网资讯
2026-02-04 16:00:18
田永明故意杀人案再审改判死刑,被害人家属落泪:重新开始生活

田永明故意杀人案再审改判死刑,被害人家属落泪:重新开始生活

新京报
2026-02-03 14:50:07
700亿光伏龙头确认与马斯克团队有接触

700亿光伏龙头确认与马斯克团队有接触

21世纪经济报道
2026-02-04 12:56:43
老人用筷子蘸酒喂5月龄宝宝,导致其肝损伤,接近肝衰竭

老人用筷子蘸酒喂5月龄宝宝,导致其肝损伤,接近肝衰竭

观威海
2026-02-04 09:06:09
李诞被“骗”20万的南极行,刷爆全网,所有人竟然都感谢他!

李诞被“骗”20万的南极行,刷爆全网,所有人竟然都感谢他!

背包旅行
2026-01-30 10:33:26
富达国际明星基金经理放话:金价再跌5%-7%将大举抄底

富达国际明星基金经理放话:金价再跌5%-7%将大举抄底

财联社
2026-02-04 16:16:29
苹果突然发布iOS26.3.3,续航信号优化再次突破,丝滑省电

苹果突然发布iOS26.3.3,续航信号优化再次突破,丝滑省电

库克啥都聊
2026-02-04 15:53:45
“牡丹花下死,做鬼也风流”,这一次,74岁的张纪中彻底成了笑话

“牡丹花下死,做鬼也风流”,这一次,74岁的张纪中彻底成了笑话

洲洲影视娱评
2025-12-08 19:52:00
不装了,哈登突爆争议行为!伦纳德很意外,球迷:兄弟情不如争冠

不装了,哈登突爆争议行为!伦纳德很意外,球迷:兄弟情不如争冠

阿泰希特
2026-02-04 12:37:55
叶剑英离世后,七名健在遗孀均未出席追悼会,其子坦言:是中共中央的决定

叶剑英离世后,七名健在遗孀均未出席追悼会,其子坦言:是中共中央的决定

文史明鉴
2026-02-03 18:01:09
2026-02-04 16:51:00
科技行者 incentive-icons
科技行者
科技正在如何变革商业世界
7118文章数 548关注度
往期回顾 全部

科技要闻

太烦人遭投诉!元宝红包链接被微信屏蔽

头条要闻

爱泼斯坦死前48小时签信托文件豪掷遗产 还和女友通话

头条要闻

爱泼斯坦死前48小时签信托文件豪掷遗产 还和女友通话

体育要闻

哈登回应交易:不想让自己拖累快船的未来

娱乐要闻

姜元来在大S墓碑前哭泣,与具俊晔拥抱

财经要闻

多家中小银行宣布上调存款利率

汽车要闻

全伪装雪地现身 一汽-大众纯电车型线索曝光

态度原创

教育
本地
旅游
时尚
军事航空

教育要闻

香港两男一女中学生到内地交流外出饮酒租房过夜,学校作出处理

本地新闻

围观了北京第一届黑色羽绒服大赛,我笑疯了

旅游要闻

大理江风寺的山泉水有点小贵,旁边将军洞却真能免费,只是要起早

这才是中年女人该有的穿搭,上衣挺括、下装宽松,优雅又显瘦

军事要闻

卡扎菲儿子被暗杀:4名蒙面人员闯入住所

无障碍浏览 进入关怀版