PT-2026-29880 · Unknown · Bulwark Webmail+1

Richardweinberger

·

Publicado

2026-04-02

·

Atualizado

2026-04-03

·

CVE-2026-34834

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Name of the Vulnerable Software and Affected Versions Bulwark Webmail versões anteriores a 1.4.10
Description Bulwark Webmail, um cliente de webmail auto-hospedado para Stalwart Mail Server, apresentava uma falha de segurança na função verifyIdentity(). Esta função retornava incorretamente true quando nenhum cookie de sessão estava presente, permitindo que atacantes não autenticados ignorassem as verificações de segurança. Os atacantes poderiam acessar e modificar as configurações do usuário através do endpoint /api/settings fornecendo cabeçalhos arbitrários.
Recommendations Atualize o Bulwark Webmail para a versão 1.4.10 ou posterior.

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-34834

Produtos afetados

Bulwark Webmail
Stalwart Mail Server