PT-2026-99509 · Unknown · Hmailserver
CVE-2026-100741
·
Publicado
2026-09-27
·
Atualizado
2026-10-04
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
hMailServer versões 6.0.0 through 6.3.4
Description
Uma injeção de eval existe no despachante de scripts de evento JScript no Windows. Um invasor remoto não autenticado pode executar JScript arbitrário dentro do processo do serviço usando os privilégios da conta do serviço. Isso ocorre quando uma senha contendo uma barra invertida seguida de uma aspa simples é enviada durante uma tentativa de logon (SMTP AUTH, POP3 ou IMAP) para uma conta ativa existente. O problema decorre do fato de o servidor gravar valores de evento em chamadas de manipuladores como literais de string JScript, escapando a aspa, mas não a barra invertida, permitindo que o literal seja fechado e o restante seja processado como script.
A exploração requer uma configuração não padrão onde a script de evento esteja habilitada, a linguagem de script esteja definida como JScript e um manipulador específico esteja definido. Os manipuladores vulneráveis incluem
OnClientValidatePassword(), OnExternalAccountDownload() (via UID de mensagem do servidor POP3) e OnDeliveryFailed() (via resposta de erro do servidor SMTP). Dependendo da versão e do valor de ScriptAllowedObjects, um invasor pode criar objetos COM, como WScript.Shell, para alcançar a execução de comandos do sistema operacional.Recommendations
Atualize o hMailServer para a versão 6.3.4 ou posterior.
Como mitigação temporária, desabilite a script de evento ou altere a linguagem de script de JScript para VBScript.
Restrinja o uso dos manipuladores
OnClientValidatePassword(), OnExternalAccountDownload() e OnDeliveryFailed() até que a atualização seja aplicada.Correção
Eval Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hmailserver