Επτά κρίσιμες ευπάθειες ασφαλείας αποκαλύφθηκαν στο SEPPMail Secure E-Mail Gateway, μια εταιρική λύση ασφάλειας email, που θα μπορούσαν να εκμεταλλευτούν για την επίτευξη απομακρυσμένης εκτέλεσης κώδικα και να επιτρέψουν σε επιτιθέμενο να διαβάσει αυθαίρετα emails από την εικονική συσκευή. Οι ερευνητές της InfoGuard Labs – Dario Weiss, Manuel Feifel και Olivier Becker – τόνισαν ότι αυτές οι ευπάθειες θα μπορούσαν να εκμεταλλευτούν για την ανάγνωση όλης της κίνησης email ή ως σημείο εισόδου στο εσωτερικό δίκτυο. Η ανακάλυψη αυτών των ευπαθειών υπογραμμίζει τη σοβαρότητα των κινδύνων που αντιμετωπίζουν οι εταιρικές λύσεις ασφάλειας email, καθώς το SEPPMail χρησιμοποιείται ευρέως από οργανισμούς για την προστασία από spam, phishing και malware.
Δείτε επίσης: Cisco Secure FMC: Ευπάθεια επιτρέπει RCE επιθέσεις

Η πιο σοβαρή από τις ευπάθειες είναι η CVE-2026-2743 με βαθμολογία CVSS 10.0, μια ευπάθεια path traversal στη λειτουργία μεταφοράς μεγάλων αρχείων (LFT) του SEPPMail User Web Interface. Αυτή η ευπάθεια θα μπορούσε να επιτρέψει αυθαίρετη εγγραφή αρχείων, με αποτέλεσμα την απομακρυσμένη εκτέλεση κώδικα. Σε ένα υποθετικό σενάριο επίθεσης, ένας κακόβουλος παράγοντας θα μπορούσε να εκμεταλλευτεί αυτή την ευπάθεια για να αντικαταστήσει τη διαμόρφωση syslog του συστήματος και τελικά να αποκτήσει ένα Perl-based reverse shell. Η μέγιστη βαθμολογία CVSS 10.0 καθιστά αυτή την ευπάθεια εξαιρετικά επικίνδυνη, καθώς επιτρέπει πλήρη έλεγχο της συσκευής χωρίς καμία απαίτηση πιστοποίησης.
Η CVE-2026-7864 με βαθμολογία CVSS 6.9 αφορά έκθεση ευαίσθητων πληροφοριών συστήματος που διαρρέει μεταβλητές περιβάλλοντος διακομιστή μέσω ενός μη πιστοποιημένου endpoint στο νέο GINA UI. Παράλληλα, η CVE-2026-44125 με βαθμολογία CVSS 9.3 αφορά έλλειψη ελέγχου εξουσιοδότησης για πολλαπλά endpoints στο νέο GINA UI, επιτρέποντας σε μη πιστοποιημένους απομακρυσμένους επιτιθέμενους να αποκτήσουν πρόσβαση σε λειτουργικότητα που διαφορετικά θα απαιτούσε έγκυρη συνεδρία. Το νέο GINA UI φαίνεται να είναι ιδιαίτερα προβληματικό, καθώς πολλές από τις ευπάθειες εντοπίζονται σε αυτό το συγκεκριμένο τμήμα της διεπαφής.
Δείτε επίσης: Apache MINA: Ευπάθειες επιτρέπουν RCE επιθέσεις

Η CVE-2026-44126 με βαθμολογία CVSS 9.2 είναι μια ευπάθεια deserialization μη αξιόπιστων δεδομένων που επιτρέπει σε μη πιστοποιημένους απομακρυσμένους επιτιθέμενους να εκτελέσουν κώδικα μέσω ενός κατασκευασμένου serialized αντικειμένου. Αυτός ο τύπος ευπάθειας είναι ιδιαίτερα επικίνδυνος καθώς επιτρέπει την εκτέλεση αυθαίρετου κώδικα χωρίς καμία προηγούμενη πρόσβαση στο σύστημα. Η CVE-2026-44127 με βαθμολογία CVSS 8.8 είναι μια μη πιστοποιημένη ευπάθεια path traversal στο “/api.app/attachment/preview” που επιτρέπει σε απομακρυσμένους επιτιθέμενους να διαβάσουν αυθαίρετα τοπικά αρχεία και να προκαλέσουν διαγραφή αρχείων στον στοχευμένο κατάλογο με τα δικαιώματα της διεργασίας “api.app“.
Η CVE-2026-44128 με βαθμολογία CVSS 9.3 είναι μια ευπάθεια eval injection που επιτρέπει μη πιστοποιημένη απομακρυσμένη εκτέλεση κώδικα εκμεταλλευόμενη το γεγονός ότι η λειτουργία “/api.app/template” περνά απευθείας την παράμετρο upldd που παρέχεται από τον χρήστη σε μια δήλωση Perl eval() χωρίς καμία απολύμανση. Αυτή η πρακτική αποτελεί κλασικό παράδειγμα κακής προγραμματιστικής πρακτικής, καθώς η χρήση της eval() με μη φιλτραρισμένα δεδομένα χρήστη είναι γνωστό ότι οδηγεί σε code injection επιθέσεις. Τέλος, η CVE-2026-44129 με βαθμολογία CVSS 8.3 αφορά ακατάλληλη εξουδετέρωση ειδικών στοιχείων που χρησιμοποιούνται σε template engine, επιτρέποντας σε απομακρυσμένους επιτιθέμενους να εκτελέσουν αυθαίρετες template expressions.
Δείτε επίσης: Η TP-Link διορθώνει ευπάθειες που επηρεάζουν τα Omada Gateway

Οι οργανισμοί που χρησιμοποιούν SEPPMail θα πρέπει να εφαρμόσουν άμεσα τις διαθέσιμες ενημερώσεις ασφαλείας και να περιορίσουν την πρόσβαση στη διαχειριστική διεπαφή μόνο σε αξιόπιστα δίκτυα διαχείρισης. Επιπλέον, συνιστάται η εξέταση των αρχείων καταγραφής για μη εξουσιοδοτημένες αλλαγές διαμόρφωσης, η περιστροφή διαπιστευτηρίων και κλειδιών API, και η εφαρμογή πολυεπίπεδης ασφάλειας email που δεν βασίζεται αποκλειστικά στο gateway. Οι οργανισμοί θα πρέπει επίσης να θεωρήσουν ότι όλη η κίνηση email που διέρχεται από επηρεασμένες συσκευές μπορεί να έχει εκτεθεί, και να λάβουν κατάλληλα μέτρα για την αξιολόγηση του αντίκτυπου, σύμφωνα με την πηγή.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
