CVE-2025-52691
Téléversement de fichiers arbitraires
- Publié
- 29 déc. 2025
- Mise à jour
- 26 févr. 2026
- Attribution de CNA
- CSA
- Preuve observée
- 26 janv. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
L'exploitation réussie de la vulnérabilité pourrait permettre à un attaquant non authentifié de téléverser des fichiers arbitraires à n'importe quel emplacement sur le serveur de messagerie, permettant potentiellement l'exécution de code à distance.
Sources
8- CVE-2025-52691-APT-PoCExploit
Un exploit de preuve de concept amélioré pour CVE-2025-52691 (Téléchargement arbitraire de fichier RCE dans SmarterMail) avec des fonctionnalités de niveau APT comme l'obfuscation furtive, la persistance, l'exfiltration et le mode interactif. Pour un usage éducatif et des tests autorisés uniquement. Crédits au PoC original par yt2w/CVE-2025-52691.
- Ashwesker-CVE-2025-52691Détection
CVE-2025-52691
- CVE-2025-52691-pocExploit
Preuve de concept d'exploitation pour CVE-2025-52691 : téléversement arbitraire de fichier non authentifié menant à une exécution de code à distance (RCE) dans SmarterMail. Inclut un scanner de vulnérabilités, un téléverseur de webshell ASPX et un shell interactif pour les tests de sécurité autorisés.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.