CVE-2026-23760
SmarterTools SmarterMail < Build 9511 में पासवर्ड रीसेट API के माध्यम से प्रमाणीकरण बायपास
- प्रकाशित
- 22 जन॰ 2026
- अद्यतन
- 4 अग॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 26 जन॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
SmarterTools SmarterMail के बिल्ड 9511 से पहले के संस्करणों में पासवर्ड रीसेट API में एक प्रमाणीकरण बायपास भेद्यता मौजूद है। force-reset-password एंडपॉइंट अज्ञात (anonymous) अनुरोधों की अनुमति देता है तथा सिस्टम प्रशासक खातों को रीसेट करते समय मौजूदा पासवर्ड या रीसेट टोकन को सत्यापित करने में विफल रहता है। एक अनप्रमाणित हमलावर लक्षित प्रशासक उपयोगकर्ता नाम और एक नया पासवर्ड प्रदान करके खाते को रीसेट कर सकता है, जिसके परिणामस्वरूप SmarterMail इंस्टेंस का पूर्ण प्रशासनिक समझौता हो जाता है। नोट: SmarterMail सिस्टम प्रशासक विशेषाधिकार अंतर्निहित प्रबंधन कार्यक्षमता के माध्यम से ऑपरेटिंग सिस्टम कमांड निष्पादित करने की क्षमता प्रदान करते हैं, जो प्रभावी रूप से अंतर्निहित होस्ट पर प्रशासनिक (SYSTEM या root) पहुँच प्रदान करते हैं।
स्रोत
1CVE-2026-23760 - SmarterMail में पासवर्ड रीसेट API के माध्यम से एक प्रमाणीकरण बायपास।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।