Уязвимость в почтовом сервере SmarterMail, который развивает компания SmarterTools, позволяет удалённому злоумышленнику выполнить произвольный код на сервере. Проблема кроется в механизме загрузки вложений, а точнее в отсутствии ограничений на типы принимаемых файлов. Оценка по шкале CVSS составляет 10 баллов из 10 по версиям 2.0 и 3.1. Для эксплуатации не нужны учётные данные, авторизация и действия пользователя. Сведения о проблеме внесены в Банк данных угроз безопасности информации (BDU) под номером BDU:2026-14689, уязвимость получила идентификатор CVE-2025-52691.
Детали уязвимости
Под ударом все сборки SmarterMail до 9413. Речь идёт о серверном прикладном программном обеспечении, которое компании ставят для обработки корпоративной почты. Тип ошибки описан как неограниченная загрузка файлов опасного типа, в классификации CWE это запись CWE-434. Проще говоря, сервер принимает от отправителя файл, который не должен попадать на него, и не проверяет содержимое. Такой файл оказывается в доступном месте, после чего нарушителю остаётся запустить свой код с правами почтовой службы. Класс уязвимости определён как уязвимость архитектуры, то есть изъян заложен в логике работы компонента, а не в отдельной строке кода. Поэтому правка потребовала переработки самого механизма загрузки, а не точечного изменения.
Производитель подтвердил проблему и закрыл её. Эксплойт уже находится в открытом доступе: его опубликовала исследовательская группа watchTowr Labs. Кроме того, уязвимость внесена в каталог известных эксплуатируемых уязвимостей Агентства по кибербезопасности и защите инфраструктуры США (CISA). Попадание в этот перечень означает, что применение уязвимости зафиксировано в реальных атаках, а не только в лабораторных условиях. Публикация готового эксплойта резко снижает порог входа для атакующих: теперь для использования уязвимости достаточно найти открытый в интернет почтовый сервер уязвимой сборки и применить чужой инструмент.
Почтовые серверы остаются привлекательной целью. Они хранят переписку, вложения, контакты и календари, а часто связаны с корпоративным каталогом пользователей. Раскрытие этих данных само по себе чувствительно. Однако последствия не ограничиваются утечкой: получив выполнение кода на почтовом сервере, нарушитель закрепляется в инфраструктуре, изучает внутреннюю сеть и развивает атаку дальше. Почтовый сервер часто стоит на границе периметра и принимает почту из интернета, поэтому он доступен злоумышленнику без предварительного проникновения в сеть. Для организаций с публичным веб-интерфейсом почты риск выше: эксплуатация идёт именно через загрузку файла, а не через отдельную сетевую службу.
Производитель рекомендует обновить SmarterMail до сборки 9413; дистрибутивы и перечень изменений размещены на сайте SmarterTools. После установки обновления уязвимость перестаёт работать, поскольку механизм загрузки вложений получил ограничения на допустимые типы файлов. Тем, кто не может обновиться немедленно, стоит закрыть веб-интерфейс почтового сервера от прямого доступа из интернета и пускать к нему только через защищённое соединение из доверенных сетей. Полезно также проверить журналы на предмет подозрительных загрузок вложений и появления новых файлов в каталогах, доступных извне.
История с SmarterMail показывает, как быстро безобидная на первый взгляд функция превращается в точку входа. Обработка вложений кажется рутинной частью почтового сервера, но отсутствие проверок на этом участке даёт нарушителю полный контроль над системой. Почтовые серверы стоят в инфраструктуре давно, обновляются реже, чем того требуют, и при этом остаются на виду у интернета. Пренебрежение сроками установки исправлений здесь обходится дороже всего, потому что готовый эксплойт уже лежит в открытом доступе, а поиск уязвимых установок не требует от атакующего особых усилий. Обновление до сборки 9413 закрывает проблему полностью.
Ссылки
- https://bdu.fstec.ru/vul/2026-14689
- https://www.cve.org/CVERecord?id=CVE-2025-52691
- https://github.com/watchtowrlabs/watchTowr-vs-SmarterMail-CVE-2025-52691?ref=labs.watchtowr.com
- https://www.csa.gov.sg/alerts-and-advisories/alerts/al-2025-124/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-52691
- https://www.smartertools.com/smartermail/release-notes/current
- https://www.smartertools.com/smartermail/downloads