CVE-2025-43920: luka w GNU Mailman umożliwiająca wykonanie poleceń systemowych

Luka w GNU Mailman 2.1.39 pozwala na wykonanie poleceń systemowych przez nieautoryzowanych atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-43920CVSS 5.4Runtime

CVE-2025-43920: luka w GNU Mailman umożliwiająca wykonanie poleceń systemowych

Luka w GNU Mailman 2.1.39 pozwala na wykonanie poleceń systemowych przez nieautoryzowanych atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
40.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
mailman

Co wiadomo

W wersji 2.1.39 GNU Mailman, używanej m.in. w cPanel i WHM, w określonych konfiguracjach zewnętrznych archiwizatorów, nieautoryzowani atakujący mogą wykonać dowolne polecenia systemowe poprzez znaki specjalne w temacie wiadomości e-mail. Niektóre podmioty nie potwierdziły możliwości reprodukcji tej luki.

Wpływ biznesowy

Luka może pozwolić zdalnym, nieautoryzowanym osobom na wykonanie poleceń systemowych na serwerze obsługującym GNU Mailman, co stwarza ryzyko naruszenia integralności i dostępności systemu. Wykorzystanie tej podatności może prowadzić do eskalacji uprawnień i potencjalnego przejęcia kontroli nad infrastrukturą pocztową.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji lub łatek od dostawcy GNU Mailman oraz cPanel/WHM. W przypadku braku łat, warto ograniczyć ekspozycję usług Mailman, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające. Warto również zweryfikować konfiguracje zewnętrznych archiwizatorów pod kątem podatności na wstrzyknięcie poleceń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS