PT-2026-20900 · Gfi · Gfi Mailessentials

Alex Williams

+1

·

Publicado

2026-02-19

·

Atualizado

2026-02-23

·

CVE-2026-23620

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas GFI MailEssentials AI versões anteriores à versão 22.4
Descrição As versões do GFI MailEssentials AI anteriores à versão 22.4 apresentam uma falha que permite que usuários autenticados verifiquem a existência de arquivos arbitrários no servidor. Isso é possível por meio do método web ListServer.IsDBExist(), acessível no endpoint da API ''/MailEssentials/pages/MailSecurity/ListServer.aspx/IsDBExist''. A vulnerabilidade ocorre porque um atacante pode fornecer um caminho do sistema de arquivos irrestrito por meio da chave JSON path. Esse caminho é então decodificado via URL e utilizado em uma chamada da função File.Exists(), permitindo a enumeração da existência de arquivos.
Recomendações Atualize o GFI MailEssentials AI para a versão 22.4 ou posterior.

Correção

Side Channel Attack

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-23620

Produtos afetados

Gfi Mailessentials