CVE-2025-43920: luka w GNU Mailman umożliwiająca wykonanie poleceń systemowych
Luka w GNU Mailman 2.1.39 pozwala na wykonanie poleceń systemowych przez nieautoryzowanych atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 40.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mailman
Co wiadomo
W wersji 2.1.39 GNU Mailman, używanej m.in. w cPanel i WHM, w określonych konfiguracjach zewnętrznych archiwizatorów, nieautoryzowani atakujący mogą wykonać dowolne polecenia systemowe poprzez znaki specjalne w temacie wiadomości e-mail. Niektóre podmioty nie potwierdziły możliwości reprodukcji tej luki.
Wpływ biznesowy
Luka może pozwolić zdalnym, nieautoryzowanym osobom na wykonanie poleceń systemowych na serwerze obsługującym GNU Mailman, co stwarza ryzyko naruszenia integralności i dostępności systemu. Wykorzystanie tej podatności może prowadzić do eskalacji uprawnień i potencjalnego przejęcia kontroli nad infrastrukturą pocztową.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji lub łatek od dostawcy GNU Mailman oraz cPanel/WHM. W przypadku braku łat, warto ograniczyć ekspozycję usług Mailman, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające. Warto również zweryfikować konfiguracje zewnętrznych archiwizatorów pod kątem podatności na wstrzyknięcie poleceń.