CVE-2025-43919: luka w GNU Mailman umożliwiająca odczyt plików

Luka w GNU Mailman 2.1.39 pozwala na odczyt plików przez atak typu directory traversal. Zalecane jest monitorowanie i aktualizacja systemu.
CVE-2025-43919CVSS 5.8Runtime

CVE-2025-43919: luka w GNU Mailman umożliwiająca odczyt plików

Luka w GNU Mailman 2.1.39 pozwala na odczyt plików przez atak typu directory traversal. Zalecane jest monitorowanie i aktualizacja systemu.

CVSS
5.8 MEDIUM
EPSS
68.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
mailman

Co wiadomo

W wersji GNU Mailman 2.1.39, używanej m.in. w cPanel i WHM, istnieje luka pozwalająca nieautoryzowanym atakującym na odczyt dowolnych plików poprzez atak typu directory traversal na endpoint /mailman/private/mailman z parametrem username. Jednakże kilka niezależnych podmiotów nie potwierdziło możliwości reprodukcji tej luki.

Wpływ biznesowy

Luka może umożliwić atakującym dostęp do poufnych danych poprzez odczyt plików na serwerze, co stanowi zagrożenie dla bezpieczeństwa informacji i integralności systemu. W przypadku wykorzystania tej podatności może dojść do wycieku danych, co negatywnie wpłynie na zaufanie klientów i może skutkować konsekwencjami prawnymi.

Rekomendowane działania administratora

Zaleca się przejrzenie dostępnych aktualizacji i łatek od dostawcy GNU Mailman oraz monitorowanie komunikatów bezpieczeństwa. Warto ograniczyć dostęp do endpointu /mailman/private/mailman, przeanalizować logi pod kątem podejrzanej aktywności oraz stosować zasady minimalizacji uprawnień. Priorytetowo należy ocenić ryzyko i wprowadzić odpowiednie środki zaradcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS