CVE-2025-43921: luka w GNU Mailman umożliwiająca tworzenie list bez uwierzytelnienia
Luka w GNU Mailman 2.1.39 umożliwia nieautoryzowane tworzenie list mailingowych. Zalecane jest monitorowanie i aktualizacja systemu.
- CVSS
- 5.3 MEDIUM
- EPSS
- 35.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mailman
Co wiadomo
Wersja GNU Mailman 2.1.39, używana m.in. w cPanel i WHM, zawiera lukę pozwalającą nieautoryzowanym użytkownikom na tworzenie list mailingowych poprzez endpoint /mailman/create. Jednakże wiele podmiotów nie potwierdziło możliwości reprodukcji tego problemu, niezależnie od użycia cPanel czy WHM.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego tworzenia list mailingowych, co może skutkować niezamierzonym rozsyłaniem wiadomości lub nadużyciami w systemie pocztowym. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko związane z niekontrolowanym dostępem do funkcji tworzenia list, co może wpłynąć na reputację i bezpieczeństwo infrastruktury pocztowej.
Rekomendowane działania administratora
Zaleca się przejrzenie dostępnych aktualizacji i łatek od dostawcy GNU Mailman oraz cPanel/WHM. W przypadku braku oficjalnych poprawek warto ograniczyć dostęp do endpointu /mailman/create, monitorować logi pod kątem nietypowej aktywności oraz priorytetyzować działania zabezpieczające w środowisku produkcyjnym.