CVE-2025-68722
Axigen Mail Server avant 10.5.57 et 10.6.x avant 10.6.26 contient une vulnérabilité de Cross-Site Request Forgery (CSRF) dans l'interface WebAdmin due à une...
- Publié
- 5 févr. 2026
- Mise à jour
- 13 févr. 2026
- Attribution de CNA
- mitre
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 16,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Axigen Mail Server avant 10.5.57 et 10.6.x avant 10.6.26 contient une vulnérabilité de Cross-Site Request Forgery (CSRF) dans l'interface WebAdmin due à une gestion inappropriée du paramètre _s (fil d'Ariane). L'application accepte les requêtes de changement d'état via la méthode GET et traite automatiquement les commandes encodées en base64 mises en file d'attente dans le paramètre _s immédiatement après l'authentification de l'administrateur. Les attaquants peuvent créer des URL malveillantes qui, lorsqu'elles sont cliquées par les administrateurs, exécutent des actions administratives arbitraires lors de la connexion sans autre interaction de l'utilisateur, notamment la création de comptes administrateur frauduleux ou la modification de configurations critiques du serveur.
Sources
1Axigen WebAdmin Vulnérabilité CSRF
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.