SmarterMail Build 9777 закрывает повышение привилегий администратора и утечку данных между доменами

SmarterTools

SmarterTools исправила в сборке 9777 почтового сервера SmarterMail несколько уязвимостей, связанных с разграничением прав. Главная из них - ошибка в двухфакторной аутентификации системного администратора, через которую можно повысить привилегии. Уязвимы все версии до Build 9777. Сборка вышла 8 октября 2026 года.

Детали уязвимостей

Двухфакторная аутентификация защищает вход администраторов: кроме пароля нужен второй фактор, обычно одноразовый код. В прежних сборках проверка второго фактора для системного администратора выполнялась с ошибкой. Из-за этого учётная запись с ограниченными правами могла получить доступ к функциям более высокого уровня. Речь идёт о роли, которая управляет доменами, почтовыми ящиками и настройками сервера. Успешная эксплуатация такой уязвимости даёт злоумышленнику контроль над всей установкой, а не над одним ящиком.

Рядом - правки в проверках прав доменных администраторов. Одна из них касается псевдонимов домена: это дополнительное имя, под которым домен принимает почту. Разработчики сообщают, что исправили проблему с правами доменных администраторов при работе с псевдонимами. Другая правка связана с токенами входа, то есть сессионными ключами, которые сервер выдаёт после успешного входа. После понижения учётной записи доменного администратора её активные сессии должны немедленно терять силу, и теперь сервер отклоняет такие токены. Если этого не делать, уволенный или лишённый прав администратор сохраняет доступ к панели управления.

Проверки доступа к общим папкам между доменами стали строже. Один сервер SmarterMail нередко обслуживает несколько доменов - например, у хостинг-провайдера или в холдинге. Общие папки позволяют сотрудникам разных доменов работать с одним набором писем и файлов. Ошибка в проверках прав открывает путь к данным соседнего домена, а это уже утечка. Похожая правка касается удаления вложенных файлов: сервер теперь строже проверяет, вправе ли пользователь удалять чужое вложение.

Ещё одна правка касается межсайтового скриптинга. Так называют внедрение вредоносного кода в веб-страницу, которую открывает другой пользователь. В SmarterMail такая возможность связана с очисткой HTML в письмах. Если очистка пропускает опасную разметку, получатель открывает письмо в веб-интерфейсе и выполняет чужой сценарий в своём браузере. Разработчики усилили проверку HTML.

Просроченные пароли больше не работают через почтовые протоколы. Раньше пользователь с истёкшим сроком пароля мог продолжать забирать почту по IMAP или POP3, если не менял пароль в веб-интерфейсе. Теперь сервер отказывает в таком входе до смены пароля. Для организаций с политикой регулярной смены это важно: промежуток, когда старые учётные данные ещё действуют, исчезает.

В списке изменений есть и менее заметные пункты. Проверку путей для настроек конфигурации домена разработчики улучшили. Администраторские хуки событий, то есть механизмы, которые запускают внешний код в ответ на события сервера, получили дополнительные проверки безопасности и надёжности. Образы Docker получили свежие патчи операционной системы. Сервер перестал выдавать неполную цепочку SSL/TLS-сертификатов: из-за неё клиенты могли неверно оценивать защищённое соединение. Подписка на календарную ссылку, ведущую на внутренний IP-адрес, больше не работает.

Почтовый сервер хранит деловую переписку, контакты, календари и документы, поэтому он привлекателен для злоумышленников. Компрометация даёт не только чтение. С захваченного ящика можно рассылать письма от имени компании, сбрасывать пароли, настраивать пересылку копий. Если же атакующий получает права системного администратора, он контролирует все домены на сервере. Поэтому ошибки в проверках прав опаснее, чем кажется: они незаметны в повседневной работе и не требуют сложных действий от злоумышленника.

Нет данных о том, что эти уязвимости использовали в реальных атаках. Идентификаторы CVE и оценки по шкале CVSS в примечаниях к сборке не указаны. Остаётся ориентироваться на характер исправлений: почти все они касаются доступа и привилегий.

Обновиться до Build 9777 стоит всем, кто использует SmarterMail. Особенно это касается установок с несколькими доменами и общими папками. После обновления разумно проверить список администраторов, отозвать лишние права и убедиться, что двухфакторная аутентификация включена у всех, кто управляет сервером. Полезно просмотреть журналы входов: если кто-то пользовался ошибкой в двухфакторной аутентификации, в них останутся следы. Заодно стоит убедиться, что учётные записи с истёкшими паролями и пониженными правами больше не имеют активных сессий.

Набор исправлений показывает, как устроены зрелые продукты: отдельные небольшие ошибки в проверках накапливаются и вместе создают лишние пути доступа. Для многодоменных почтовых серверов цена такого обновления невысока, а откладывать его не стоит.

Ссылки

Комментарии: 0