Ny autentiseringsomgåelse i SmarterMail funnet ved å analysere rettelsen

watchTowr Labs har publisert videre forskning på sårbarheter i SmarterTools SmarterMail. Utgangspunktet er en kritisk feil som ga kodekjøring før autentisering, CVE-2025-52691, med CVSS 10.0, der uautentisert filopplasting kunne føre til kjøring av kode. Den nye forskningen, merket WT-2026-0001, handler om en autentiseringsomgåelse, CVE-2026-23760, i de samme kodeveiene. Arbeidet viser hvordan angripere med dekompilatorer kan analysere publiserte rettelser og rekonstruere svakhetene i SmarterMails logikk for autentisering og opplasting. Det understreker hvor raskt trusselaktører kan bruke offentlige rettelser til å finne og utnytte sårbarheter i produksjonsmiljøer.

Hva det betyr for virksomheten

Poenget her rekker lenger enn e-postserveren. En publisert rettelse er også en beskrivelse av hva som var galt, og den beskrivelsen leses av begge sider. For virksomheter betyr det at tiden mellom leverandørens rettelse og deres egen oppdatering er den perioden risikoen er høyest, ikke lavest. Drifter dere egen e-postserver, er den dessuten eksponert mot internett døgnet rundt og huser hele korrespondansen deres.

Berigo anbefaler

  • Oppdater SmarterMail til siste versjon, og bekreft at både autentiserings- og opplastingsrettelsene er på plass.
  • Sett en tydelig intern frist for utrulling av kritiske sikkerhetsoppdateringer på internettvendte systemer, målt i dager.
  • Begrens administrasjonsgrensesnitt på e-postserveren til interne nett eller VPN.
  • Gjennomgå logger for uventede filopplastinger og innlogginger i perioden etter forrige rettelse.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt