Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2026-00824

CVSS: 10
15.01.2026

Уязвимость прикладного программного интерфейса force-reset-password почтового сервера SmarterTools SmarterMail, позволяющая нарушителю обновить пароль администратора до значения по умолчанию и получить несанкционированный доступ к серверу

Уязвимость прикладного программного интерфейса force-reset-password почтового сервера SmarterTools SmarterMail связана с обходом процедуры аутентификации посредством использования альтернативного пути или канала. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обновить пароль администратора до значения по умолчанию и получить несанкционированный доступ к серверу путем отправки специально сформированного POST-запроса
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 15.01.2026
Класс уязвимости: Уязвимость архитектуры
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Нарушение аутентификации
Способ устранения: Нет данных
Меры по устранению: Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры:
- использование средств межсетевого экранирования уровня веб-приложений (WAF) для фильтрации HTTP-запросов;
- использование двухфакторной аутентификации для организации доступа к почтовому серверу SmarterTools SmarterMail;
- смена учетных данных в случае выявления факта их несанкционированного изменения;
- ограничение доступа к уязвимому программному обеспечению, используя схему доступа по «белым спискам»;
- использование SIEM-систем для отслеживания событий, связанных с обращением к интерфейсу /api/v1/auth/force-reset-password;
- ограничение доступа из внешних сетей (Интернет).

Использование рекомендаций:
Обновление программного обеспечения до версии 9511 и выше;
https://www.smartertools.com/smartermail/release-notes/current

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-288 The product requires authentication, but the product has an alternate path or channel that does not require authentication.

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
10 CRITICAL 2.0 AV:N/AC:L/Au:N/C:C/I:C/A:C

Идентификаторы других систем описаний уязвимостей

CVE-2026-23760
Вендор:
  • SmarterTools Inc.
Тип ПО:
  • Прикладное ПО информационных систем
Наименование ПО:
  • SmarterMail
Версия ПО:
  • до 9511 (SmarterMail)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.