CVE-2026-24423
Acerca de
Las versiones de SmarterTools SmarterMail anteriores a la build 9511 contienen una vulnerabilidad de ejecución remota de código no autenticada en el método de API ConnectToHub. El atacante podría hacer que SmarterMail apunte a un servidor HTTP malicioso, que sirve el comando de sistema operativo malicioso. Este comando será ejecutado por la aplicación vulnerable.
Análisis del analista Rainforest
SmarterTools SmarterMail anterior a la build 9511 expone una falla de ejecución remota de código no autenticada en el método de API ConnectToHub. Se puede inducir al método a contactar un servidor HTTP controlado por el atacante, que devuelve un comando malicioso del sistema operativo que la aplicación SmarterMail ejecuta entonces. Dado que el endpoint no requiere autenticación, un atacante solo necesita alcanzar la API y apuntarla a su propio servidor para ejecutar comandos arbitrarios en el host de correo.
SmarterMail es un servidor de correo para Windows usado por proveedores de hosting y pequeñas y medianas empresas, por lo que una instancia comprometida expone el contenido del correo, las credenciales y la posición de confianza de un sistema de correo del que puede abusarse para enviar e interceptar mensajes. Los servidores de correo son accesibles desde internet por necesidad, lo que mantiene este endpoint alcanzable y detectable por los escáneres una vez que circulan los detalles. Actualice a la build 9511 o posterior con prontitud, restrinja el acceso a la superficie de administración y de API donde la implementación lo permita y, dado que la falla permite dirigir al servidor a obtener comandos suministrados por el atacante, revise los hosts afectados en busca de conexiones salientes inesperadas y ejecución de comandos, en lugar de confiar únicamente en la actualización.
Referencias
- https://code-white.com/public-vulnerability-list/#systemadminsettingscontrollerconnecttohub-missing-authentication-in-smartermail
- https://www.smartertools.com/smartermail/release-notes/current
- https://www.vulncheck.com/advisories/smartertools-smartermail-unauthenticated-rce-via-connecttohub-api
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-24423
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2026-24423?
Las versiones de SmarterTools SmarterMail anteriores a la build 9511 contienen una vulnerabilidad de ejecución remota de código no autenticada en el método de API ConnectToHub. El atacante podría hacer que SmarterMail apunte a un servidor HTTP malicioso, que sirve el comando de sistema operativo malicioso. Este comando será ejecutado por la aplicación vulnerable.
¿Qué tan grave es CVE-2026-24423?
CVE-2026-24423 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2026-24423?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2026-24423?
Los avisos públicos listan como afectados: smartermail. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2026-24423?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
