
Exploit d'exécution de code à distance authentifiée pour Group-Office via le gestionnaire de pièces jointes TNEF, ciblant CVE-2026-25512 avec injection de commandes système.
Auteur : Mohammed Idrees Banyamer
Pseudo : @banyamer_security
GitHub : mbanyamer
Date : 04 février 2026
Group-Office (Intermesh) < 26.0.4 – RCE authentifié via le gestionnaire de pièces jointes TNEF
CVE-2026-25512
CWE-78 (Injection de commandes système)
< 26.0.4 (concerne également certaines branches 25.x / 6.8.x)
26.0.5 / 25.0.82 / 6.8.150
Élevée (CVSS 8.8 – AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
Les versions de Group-Office antérieures à 26.0.4 sont vulnérables à une injection de commandes système authentifiée dans le point de terminaison :