Вразливість у GNU Mailman 2.1.39 дозволяє неавторизоване створення списків

CVE-2025-43921 дозволяє неавторизоване створення списків у GNU Mailman 2.1.39, що використовується в cPanel та WHM. Рекомендується перевірити оновлення та обмежити доступ.
CVE-2025-43921CVSS 5.3Runtime

Вразливість у GNU Mailman 2.1.39 дозволяє неавторизоване створення списків

CVE-2025-43921 дозволяє неавторизоване створення списків у GNU Mailman 2.1.39, що використовується в cPanel та WHM. Рекомендується перевірити оновлення та обмежити доступ.

CVSS
5.3 MEDIUM
EPSS
35.48%
Активно використовується
немає в KEV
Продукт
mailman

Що відомо

У версії GNU Mailman 2.1.39, що використовується в cPanel та WHM, виявлено вразливість, яка дозволяє неавторизованим користувачам створювати поштові списки через кінцеву точку /mailman/create. Однак кілька сторонніх дослідників не змогли відтворити цю проблему незалежно від використання cPanel чи WHM.

Бізнес-вплив

Ця вразливість може призвести до несанкціонованого створення поштових списків, що потенційно збільшує ризик спаму або фішингових атак через скомпрометовані розсилки. Для операторів ІТ-інфраструктури важливо оцінити використання уразливих версій і вжити заходів для зменшення потенційного впливу на безпеку поштових систем.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень або патчів від постачальника GNU Mailman та cPanel, обмежити доступ до кінцевої точки /mailman/create, провести аудит логів на предмет підозрілої активності та впровадити моніторинг для виявлення неавторизованих операцій зі списками розсилки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки