news 2026/3/11 2:42:20

SmarterMail修复CVSS 9.3分关键远程代码执行漏洞

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
SmarterMail修复CVSS 9.3分关键远程代码执行漏洞

SmarterTools已修复SmarterMail邮件软件中的两个新安全漏洞,其中包括一个可能导致任意代码执行的关键安全缺陷。

该漏洞编号为CVE-2026-24423,CVSS评分高达9.3分(满分10分)。

根据CVE.org对该漏洞的描述:"SmarterTools SmarterMail 9511版本之前的版本在ConnectToHub API方法中存在未经身份验证的远程代码执行漏洞。攻击者可以将SmarterMail指向恶意HTTP服务器,该服务器会提供恶意操作系统命令。这些命令将被易受攻击的应用程序执行。"

watchTowr研究员Sina Kheirkhah和Piotr Bazydlo、CODE WHITE GmbH的Markus Wulftange以及VulnCheck的Cale Black发现并报告了这个漏洞。

该安全漏洞已在2026年1月15日发布的Build 9511版本中得到修复。同一版本还修补了另一个关键缺陷(CVE-2026-23760,CVSS评分:9.3),该漏洞已在野外遭到主动利用。

此外,SmarterTools还修复了一个中等严重程度的安全漏洞(CVE-2026-25067,CVSS评分:6.9),该漏洞可能允许攻击者促进NTLM中继攻击和未授权的网络身份验证。

该漏洞被描述为影响每日背景预览端点的未经身份验证的路径强制案例。

VulnCheck在警报中指出:"应用程序对攻击者提供的输入进行base64解码,并在没有验证的情况下将其用作文件系统路径。在Windows系统上,这允许解析UNC(通用命名约定)路径,导致SmarterMail服务向攻击者控制的主机发起出站SMB身份验证尝试。这可能被滥用于凭据强制、NTLM中继攻击和未授权的网络身份验证。"

该漏洞已在2026年1月22日发布的Build 9518中得到修复。鉴于SmarterMail中的两个漏洞在过去一周内遭到主动利用,用户务必尽快更新到最新版本。

Q&A

Q1:CVE-2026-24423漏洞有多严重?

A:CVE-2026-24423是一个关键级别的安全漏洞,CVSS评分高达9.3分(满分10分)。这个漏洞存在于SmarterMail邮件软件的ConnectToHub API方法中,允许未经身份验证的远程代码执行,攻击者可以通过恶意HTTP服务器执行任意操作系统命令。

Q2:SmarterMail用户应该如何应对这些安全漏洞?

A:用户应该立即更新到最新版本。CVE-2026-24423和CVE-2026-23760已在Build 9511中修复,CVE-2026-25067已在Build 9518中修复。由于其中两个漏洞已在野外遭到主动利用,及时更新至关重要。

Q3:CVE-2026-25067漏洞会造成什么威胁?

A:CVE-2026-25067是中等严重程度漏洞,CVSS评分6.9分。它影响每日背景预览端点,允许攻击者进行路径强制攻击。在Windows系统上,攻击者可以利用UNC路径解析功能进行凭据强制、NTLM中继攻击和未授权的网络身份验证。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/3/7 18:47:34

元气AI助手功能一览:你的全能数字工作伙伴【国产智能Bot体验】

前言 在AI技术飞速发展的2026年,智能助手已经从简单的聊天机器人进化成为能够真正执行任务的数字伙伴。作为国内领先的智能助手解决方案,元气AI凭借其强大的本地执行能力和深度中文理解,正在重新定义人机协作的边界。 一、从聊天到执行&…

作者头像 李华
网站建设 2026/3/10 23:22:51

【毕业设计】基于机器学习新闻文本分类系统论文

💟博主:程序员陈辰:CSDN作者、博客专家、全栈领域优质创作者 💟专注于计算机毕业设计,大数据、深度学习、Java、小程序、python、安卓等技术领域 📲文章末尾获取源码数据库 🌈还有大家在毕设选题…

作者头像 李华
网站建设 2026/3/10 4:32:46

Anthropic推出Claude Cowork插件功能增强任务自动化能力

Anthropic公司今日发布Claude Cowork更新,允许用户通过自定义插件扩展功能。Claude Cowork是该公司本月早些时候为其热门聊天机器人推出的自动化工具。它可以在文件夹和用户浏览器中执行多步骤任务。例如,员工可以让Claude Cowork自动总结一组新下载的业…

作者头像 李华