PT-2025-29910 · Mailcow · Mailcow
Natalia Baranova
·
Publicado
2025-07-17
·
Atualizado
2025-07-22
·
CVE-2025-53909
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
mailcow: versões dockerizadas anteriores a 2025-07
Descrição
Uma vulnerabilidade de Injeção de Modelo do Lado do Servidor (SSTI) existe no sistema de modelos de notificação utilizado para o envio de alertas de cota e quarentena. O mecanismo de renderização de modelos permite expressões de modelo que podem ser utilizadas indevidamente para executar código em determinados contextos. A exploração requer acesso de nível de administrador à interface do mailcow para configurar modelos, que são renderizados automaticamente durante a operação normal do sistema.
Recomendações
Atualize para a versão 2025-07 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mailcow