Чем угрожает почтовым серверам критическая уязвимость максимального уровня в SmarterMail?

Агентство кибербезопасности Сингапура (CSA) выпустило экстренное предупреждение, касающееся критической бреши в системе безопасности программного обеспечения SmarterMail. Обнаруженная проблема классифицируется как уязвимость максимальной степени тяжести, получив наивысшую оценку 10.0 по шкале CVSS. Этот дефект ставит под угрозу конфиденциальность и целостность данных на серверах, использующих данное ПО.
Чем угрожает почтовым серверам критическая уязвимость максимального уровня в SmarterMail?
Изображение носит иллюстративный характер

Уязвимости присвоен официальный идентификатор CVE-2025-52691. Технически она представляет собой возможность произвольной загрузки файлов, что ведет к удаленному выполнению кода (RCE). Ключевой особенностью данного дефекта является отсутствие требований к аутентификации: злоумышленник может эксплуатировать уязвимость без необходимости входа в систему или наличия учетных данных.

Механизм атаки позволяет загружать опасные типы файлов, например скрипты PHP, в любое местоположение на почтовом сервере. После загрузки эти файлы автоматически обрабатываются внутри среды приложения. Система интерпретирует их и исполняет как программный код, что открывает злоумышленникам полный доступ к функционалу сервера.

Вредоносный код выполняется с теми же привилегиями, что и сама служба SmarterMail. Это позволяет атакующим развертывать вредоносные бинарные файлы или веб-оболочки (web shells), получая контроль над системой. Уровень доступа, предоставляемый этой уязвимостью, делает невозможным эффективное сдерживание атаки без установки соответствующих обновлений безопасности.

Программный продукт SmarterMail разрабатывается вендором SmarterTools и позиционируется на рынке как альтернатива Microsoft Exchange. Это ПО обеспечивает защищенную электронную почту, общие календари и мгновенный обмен сообщениями. Среди известных пользователей системы числятся такие хостинг-провайдеры, как ASPnix Web Hosting, Hostek и , чьи клиенты потенциально могли находиться в зоне риска.

Под угрозой находятся все версии SmarterMail вплоть до сборки Build 9406 включительно. Проблема была устранена в сборке Build 9413, которая вышла 9 октября 2025 года. Тем не менее, текущая рекомендация для администраторов заключается в обновлении до самой последней версии — Build 9483, выпущенной 18 декабря 2025 года.

Открытие данной уязвимости принадлежит исследователю Чуа Менг Хану (Chua Meng Han) из Центра стратегических инфокоммуникационных технологий (CSIT). Информация была передана и верифицирована через Агентство кибербезопасности Сингапура (CSA), которое и инициировало процесс оповещения общественности.

В официальном бюллетене безопасности на данный момент отсутствует упоминание о том, что уязвимость CVE-2025-52691 эксплуатировалась в реальных условиях («in the wild»). Несмотря на это, учитывая рейтинг CVSS 10.0 и простоту эксплуатации без аутентификации, обновление программного обеспечения является критически важной задачей для всех пользователей SmarterMail.


Новое на сайте

19216Смертельный симбиоз спама и эксплойтов: как хакеры захватывают корпоративные сети за 11... 19215Как новые SaaS-платформы вроде Starkiller и 1Phish позволяют киберпреступникам незаметно... 19214Инженерия ужаса: как паровые машины и математика создали гений Эдгара Аллана по 19213Трансформация первой линии SOC: три шага к предиктивной безопасности 19212Архитектура смыслов в профессиональной редактуре 19211Манипуляция легитимными редиректами OAuth как вектор скрытых атак на правительственные... 19210Как активно эксплуатируемая уязвимость CVE-2026-21385 в графике Qualcomm привела к... 19209Как беспрецедентный бунт чернокожих женщин в суде Бостона разрушил планы рабовладельцев? 19208Как новые поколения троянов удаленного доступа захватывают системы ради кибершпионажа и... 19207Почему мировые киберпреступники захватили рекламные сети, и как Meta вместе с властями... 19206Как фальшивый пакет StripeApi.Net в NuGet Gallery незаметно похищал финансовые API-токены... 19205Зачем неизвестная группировка UAT-10027 внедряет бэкдор Dohdoor в системы образования и... 19204Ритуальный предсвадебный плач как форма протеста в традиционном Китае 19203Невидимая угроза в оперативной памяти: масштабная атака северокорейских хакеров на... 19202Как уязвимость нулевого дня в Cisco SD-WAN позволяет хакерам незаметно захватывать...
Ссылка