
Exploit de execução remota de código autenticado para Group-Office via manipulador de anexos TNEF, visando CVE-2026-25512 com injeção de comandos do sistema operacional.
Autor: Mohammed Idrees Banyamer
Identificação: @banyamer_security
GitHub: mbanyamer
Data: 04 de fevereiro de 2026
Group-Office (Intermesh) < 26.0.4 – RCE Autenticado via Manipulador de Anexos TNEF
CVE-2026-25512
CWE-78 (Injeção de Comandos do SO)
< 26.0.4 (também afeta alguns ramos 25.x / 6.8.x)
26.0.5 / 25.0.82 / 6.8.150
Alta (CVSS 8.8 – AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
As versões do Group-Office anteriores à 26.0.4 são vulneráveis a injeção de comandos do SO autenticada no endpoint: