CVE-2026-24423
SmarterTools SmarterMail < Build 9511 RCE Não Autenticado via ConnectToHub API
- Publicado
- 23 de jan. de 2026
- Atualizado
- 4 de ago. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 5 de fev. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XAlto · próximos 30 dias
- Percentil
- 99,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
SmarterTools SmarterMail, em versões anteriores ao build 9511, contém uma vulnerabilidade de execução remota de código não autenticada no método de API ConnectToHub. O atacante poderia apontar o SmarterMail para o servidor HTTP malicioso, que fornece o comando malicioso do sistema operacional. Este comando será executado pela aplicação vulnerável.
Fontes
2Script de reprodução para CVE-2026-24423, uma violação de limite de confiança no SmarterMail ConnectToHub que leva a SSRF e potencial execução remota de código. Inclui um servidor Hub simulado e instruções para acionar a API vulnerável.
- SmarterMail-CVE-2026-24423Exploit
Exploit para CVE-2026-24423 — uma RCE crítica não autenticada na API ConnectToHub do SmarterMail. Afeta todas as versões anteriores à 9511.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.