CVE-2026-24423
SmarterTools SmarterMail < Build 9511 में ConnectToHub API के माध्यम से बिना प्रमाणीकरण के RCE
- प्रकाशित
- 23 जन॰ 2026
- अद्यतन
- 4 अग॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 5 फ़र॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
SmarterTools SmarterMail के बिल्ड 9511 से पहले के संस्करणों में ConnectToHub API विधि में एक बिना प्रमाणीकरण वाली रिमोट कोड निष्पादन भेद्यता मौजूद है। हमलावर SmarterMail को दुर्भावनापूर्ण HTTP सर्वर की ओर इंगित कर सकता है, जो दुर्भावनापूर्ण OS कमांड प्रदान करता है। यह कमांड कमजोर एप्लिकेशन द्वारा निष्पादित किया जाएगा।
स्रोत
2CVE-2026-24423 के लिए प्रजनन स्क्रिप्ट, जो SmarterMail ConnectToHub में एक ट्रस्ट सीमा उल्लंघन है, जिससे SSRF और संभावित रिमोट कोड निष्पादन होता है। इसमें एक सिम्युलेटेड Hub सर्वर और कमजोर API को ट्रिगर करने के निर्देश शामिल हैं।
- SmarterMail-CVE-2026-24423एक्सप्लॉइट
CVE-2026-24423 के लिए एक्सप्लॉइट — SmarterMail के ConnectToHub API में एक गंभीर बिना प्रमाणीकरण वाला RCE। बिल्ड 9511 से पहले के सभी संस्करणों को प्रभावित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।