
CVE-2025-52691
Statut : 🔥 Critique — Action immédiate requise Score CVSS v3.1 : 10.0 / 10 Date de divulgation : 29–30 décembre 2025
CVE-2025-52691 est une vulnérabilité critique de téléchargement arbitraire de fichier sans authentification affectant SmarterTools SmarterMail Server. L'exploitation peut conduire directement à une exécution de code à distance (RCE) et à un compromis complet du serveur.
| Catégorie | Détails |
|---|
| Produit | SmarterTools SmarterMail |
| Versions affectées | Builds ≤ 9406 |
| Version corrigée | Build 9413 ou ultérieur |
| Vecteur d'attaque | 🌐 Réseau |
| Authentification requise | ❌ Aucune |
| Interaction utilisateur | ❌ Aucune |
| CWE | CWE-434 — Téléchargement de fichier sans restriction |
| Périmètre d'impact | Modifié |
| Confidentialité | 🔴 Élevée |
| Intégrité | 🔴 Élevée |
| Disponibilité | 🔴 Élevée |
Vecteur CVSS :
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Un attaquant distant non authentifié peut :
✅ Télécharger des fichiers arbitraires vers n'importe quel emplacement du serveur ✅ Placer des exécutables malveillants ou des shells web ✅ Exécuter du code arbitraire sur le serveur de messagerie ✅ Obtenir un contrôle total du système ✅ Abuser de l'infrastructure de messagerie pour du spam, du phishing ou un mouvement latéral
⚠️ Parce que les serveurs de messagerie sont généralement exposés sur Internet, le risque dans le monde réel est extrêmement élevé.
| Facteur | Risque |
|---|---|
| Complexité de l'exploit | 🟢 Faible |
| Privilèges nécessaires | 🟢 Aucun |
| Exposition | 🔴 Exposé sur Internet |
| Dommages potentiels | 🔴 Compromis total |
Niveau de risque global : 🚨 CRITIQUE
🚫 Aucun PoC public largement publié (pour l'instant)
⚠️ Fort risque d'exploitation active en raison de :
CVE attribué par : Cyber Security Agency (CSA), Singapour
Référencé par :
Enregistrez le modèle
Copiez le YAML dans un fichier : cve-2025-52691.yaml
Installez/Mettez à jour Nuclei (si nécessaire)
go install -v github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest
Exécutez sur une seule cible
nuclei -t cve-2025-52691.yaml -u https://your-smartermail-domain.com
Exécutez sur plusieurs cibles (à partir d'un fichier nommé targets.txt)
nuclei -t cve-2025-52691.yaml -l targets.txt
Indicateurs optionnels utiles
-v → voir plus de détails-o results.txt → enregistrer la sortie-silent → afficher uniquement les correspondancesC'est tout ! S'il trouve une version vulnérable (< Build 9413), il vous alertera.

Rappel : Scannez uniquement les systèmes que vous possédez ou pour lesquels vous avez l'autorisation. 😊