CVE-2025-43921: luka w GNU Mailman umożliwiająca tworzenie list bez uwierzytelnienia

Luka w GNU Mailman 2.1.39 umożliwia nieautoryzowane tworzenie list mailingowych. Zalecane jest monitorowanie i aktualizacja systemu.
CVE-2025-43921CVSS 5.3Runtime

CVE-2025-43921: luka w GNU Mailman umożliwiająca tworzenie list bez uwierzytelnienia

Luka w GNU Mailman 2.1.39 umożliwia nieautoryzowane tworzenie list mailingowych. Zalecane jest monitorowanie i aktualizacja systemu.

CVSS
5.3 MEDIUM
EPSS
35.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
mailman

Co wiadomo

Wersja GNU Mailman 2.1.39, używana m.in. w cPanel i WHM, zawiera lukę pozwalającą nieautoryzowanym użytkownikom na tworzenie list mailingowych poprzez endpoint /mailman/create. Jednakże wiele podmiotów nie potwierdziło możliwości reprodukcji tego problemu, niezależnie od użycia cPanel czy WHM.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego tworzenia list mailingowych, co może skutkować niezamierzonym rozsyłaniem wiadomości lub nadużyciami w systemie pocztowym. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko związane z niekontrolowanym dostępem do funkcji tworzenia list, co może wpłynąć na reputację i bezpieczeństwo infrastruktury pocztowej.

Rekomendowane działania administratora

Zaleca się przejrzenie dostępnych aktualizacji i łatek od dostawcy GNU Mailman oraz cPanel/WHM. W przypadku braku oficjalnych poprawek warto ograniczyć dostęp do endpointu /mailman/create, monitorować logi pod kątem nietypowej aktywności oraz priorytetyzować działania zabezpieczające w środowisku produkcyjnym.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS