Чем угрожает почтовым серверам критическая уязвимость максимального уровня в SmarterMail?

Агентство кибербезопасности Сингапура (CSA) выпустило экстренное предупреждение, касающееся критической бреши в системе безопасности программного обеспечения SmarterMail. Обнаруженная проблема классифицируется как уязвимость максимальной степени тяжести, получив наивысшую оценку 10.0 по шкале CVSS. Этот дефект ставит под угрозу конфиденциальность и целостность данных на серверах, использующих данное ПО.
Чем угрожает почтовым серверам критическая уязвимость максимального уровня в SmarterMail?
Изображение носит иллюстративный характер

Уязвимости присвоен официальный идентификатор CVE-2025-52691. Технически она представляет собой возможность произвольной загрузки файлов, что ведет к удаленному выполнению кода (RCE). Ключевой особенностью данного дефекта является отсутствие требований к аутентификации: злоумышленник может эксплуатировать уязвимость без необходимости входа в систему или наличия учетных данных.

Механизм атаки позволяет загружать опасные типы файлов, например скрипты PHP, в любое местоположение на почтовом сервере. После загрузки эти файлы автоматически обрабатываются внутри среды приложения. Система интерпретирует их и исполняет как программный код, что открывает злоумышленникам полный доступ к функционалу сервера.

Вредоносный код выполняется с теми же привилегиями, что и сама служба SmarterMail. Это позволяет атакующим развертывать вредоносные бинарные файлы или веб-оболочки (web shells), получая контроль над системой. Уровень доступа, предоставляемый этой уязвимостью, делает невозможным эффективное сдерживание атаки без установки соответствующих обновлений безопасности.

Программный продукт SmarterMail разрабатывается вендором SmarterTools и позиционируется на рынке как альтернатива Microsoft Exchange. Это ПО обеспечивает защищенную электронную почту, общие календари и мгновенный обмен сообщениями. Среди известных пользователей системы числятся такие хостинг-провайдеры, как ASPnix Web Hosting, Hostek и , чьи клиенты потенциально могли находиться в зоне риска.

Под угрозой находятся все версии SmarterMail вплоть до сборки Build 9406 включительно. Проблема была устранена в сборке Build 9413, которая вышла 9 октября 2025 года. Тем не менее, текущая рекомендация для администраторов заключается в обновлении до самой последней версии — Build 9483, выпущенной 18 декабря 2025 года.

Открытие данной уязвимости принадлежит исследователю Чуа Менг Хану (Chua Meng Han) из Центра стратегических инфокоммуникационных технологий (CSIT). Информация была передана и верифицирована через Агентство кибербезопасности Сингапура (CSA), которое и инициировало процесс оповещения общественности.

В официальном бюллетене безопасности на данный момент отсутствует упоминание о том, что уязвимость CVE-2025-52691 эксплуатировалась в реальных условиях («in the wild»). Несмотря на это, учитывая рейтинг CVSS 10.0 и простоту эксплуатации без аутентификации, обновление программного обеспечения является критически важной задачей для всех пользователей SmarterMail.


Новое на сайте

19171Вредоносное по VoidLink: созданная с помощью ИИ угроза для облачных систем и финансового... 19170Палеонтологические поиски и научные убеждения Томаса Джефферсона 19169Спасут ли обновленные протоколы безопасности npm от атак на цепочки поставок? 19168Почему критическая уязвимость BeyondTrust и новые записи в каталоге CISA требуют... 19167Севернокорейская хакерская группировка Lazarus маскирует вредоносный код под тестовые... 19166Государственные хакеры используют Google Gemini для кибершпионажа и клонирования моделей... 19165Можно ли построить мировую сверхдержаву на чашках чая и фунтах сахара? 19164Уязвимые обучающие приложения открывают доступ к облакам Fortune 500 для криптомайнинга 19163Почему ботнет SSHStalker успешно атакует Linux уязвимостями десятилетней давности? 19162Microsoft устранила шесть уязвимостей нулевого дня и анонсировала радикальные изменения в... 19161Эскалация цифровой угрозы: как IT-специалисты КНДР используют реальные личности для... 19160Скрытые потребности клиентов и преимущество наблюдения над опросами 19159Академическое фиаско Дороти Паркер в Лос-Анджелесе 19158Китайский шпионский фреймворк DKnife захватывает роутеры с 2019 года 19157Каким образом корейские детские хоры 1950-х годов превратили геополитику в музыку и...
Ссылка