作者: Mohammed Idrees Banyamer
账号: @banyamer_security
GitHub: mbanyamer
日期: 2026 年 2 月 4 日
Group-Office (Intermesh) < 26.0.4 – 通过 TNEF 附件处理器实现认证 RCE
CVE-2026-25512
CWE-78(操作系统命令注入)
< 26.0.4(同时影响部分 25.x / 6.8.x 分支)
26.0.5 / 25.0.82 / 6.8.150
高危(CVSS 8.8 – AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
Group-Office 26.0.4 之前的版本在以下端点中存在认证操作系统命令注入漏洞: