PT-2026-29880 · Unknown · Bulwark Webmail+1
Richardweinberger
·
Publicado
2026-04-02
·
Atualizado
2026-04-03
·
CVE-2026-34834
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Name of the Vulnerable Software and Affected Versions
Bulwark Webmail versões anteriores a 1.4.10
Description
Bulwark Webmail, um cliente de webmail auto-hospedado para Stalwart Mail Server, apresentava uma falha de segurança na função
verifyIdentity(). Esta função retornava incorretamente true quando nenhum cookie de sessão estava presente, permitindo que atacantes não autenticados ignorassem as verificações de segurança. Os atacantes poderiam acessar e modificar as configurações do usuário através do endpoint /api/settings fornecendo cabeçalhos arbitrários.Recommendations
Atualize o Bulwark Webmail para a versão 1.4.10 ou posterior.
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Bulwark Webmail
Stalwart Mail Server