CVE-2026-23760
SmarterTools SmarterMail Authentication Bypass Using an Alternate Path or Channel Vulnerability
Beschreibung
CVE-2026-23760 ist eine kritische Authentifizierungs-Bypass-Schwachstelle in SmarterTools SmarterMail. Ueber die Password-Reset-API koennen nicht authentifizierte Angreifer die Passwoerter von Systemadministrator-Konten zuruecksetzen, ohne das bestehende Passwort oder ein Reset-Token zu kennen. Mit einem CVSS-Score von 9.8 (CRITICAL) und einem EPSS-Score von 59,79 % (98,2. Perzentil) ist diese Schwachstelle aeusserst gefaehrlich. Die CISA hat CVE-2026-23760 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 16. Februar 2026. Besonders besorgniserregend: Der Ransomware-Status ist als Known klassifiziert. Betroffen sind alle SmarterMail-Versionen vor Build 100.0.9511.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| smartertools | smartermail | < 100.0.9511 |
Referenzen
- https://code-white.com/public-vulnerability-list/#authenticationserviceforceresetpassword-missing-authentication-in-smartermail(Third Party Advisory)
- https://labs.watchtowr.com/attackers-with-decompilers-strike-again-smartertools-smartermail-wt-2026-0001-auth-bypass/(Exploit, Third Party Advisory)
- https://www.smartertools.com/smartermail/release-notes/current(Release Notes)
- https://www.vulncheck.com/advisories/smartertools-smartermail-authentication-bypass-via-password-reset-api(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-23760(US Government Resource)
- https://www.huntress.com/blog/smartermail-account-takeover-leading-to-rce(Exploit, Third Party Advisory)
Schwachstellentyp
CWE-288: Authentication Bypass Using an Alternate Path or Channel
CWE-288 (Authentication Bypass Using an Alternate Path or Channel) beschreibt eine Schwachstellenklasse, bei der ein System zwar einen primaeren Authentifizierungsmechanismus implementiert, aber einen alternativen Pfad oder Kanal nicht ausreichend schuetzt. Im Fall von CVE-2026-23760 akzeptiert der force-reset-password-Endpunkt anonyme Anfragen und verzichtet auf die Verifizierung des bestehenden Passworts oder eines Reset-Tokens bei Administratorkonten. Dies ermoeglicht es Angreifern, die gesamte Authentifizierung zu umgehen und direkt Administratorzugang zu erlangen. Mehr erfahren
Auswirkungsanalyse
Vollstaendige Uebernahme des Mailservers: Die schwerwiegendste Auswirkung ist die Moeglichkeit, ohne jegliche Authentifizierung das Passwort des Systemadministrators zurueckzusetzen und damit die vollstaendige Kontrolle ueber den Mailserver zu erlangen. Vertraulichkeit (C:H) umfasst den Zugriff auf alle E-Mails, Kontakte und Konfigurationsdaten saemtlicher Benutzer. Integritaet (I:H) ermoeglicht das Aendern von E-Mails, Erstellen neuer Konten, Manipulieren von Mailflow-Regeln und Installieren von Backdoors. Verfuegbarkeit (A:H) gibt dem Angreifer die Kontrolle ueber den gesamten E-Mail-Betrieb.
Besondere Gefaehrdung durch Ransomware: CVE-2026-23760 ist eine der wenigen Schwachstellen mit dem Ransomware-Status Known. Dies bedeutet, dass Ransomware-Gruppen diese Schwachstelle aktiv in ihren Angriffskampagnen einsetzen. Die Kombination aus einfacher Ausnutzbarkeit und dem direkten Zugang zu sensitiven Unternehmensdaten macht Mailserver zu bevorzugten Ransomware-Zielen.
EPSS-Kontext: Der EPSS-Score von 59,79 % (98,2. Perzentil) zeigt eine extrem hohe Ausnutzungswahrscheinlichkeit. In Verbindung mit dem bestaetigten Ransomware-Einsatz besteht unmittelbarer Handlungsbedarf fuer alle Betreiber von SmarterMail-Instanzen.
Exploit-Reifegrad
CVE-2026-23760 weist eine sehr hohe Exploit-Reife auf. Detaillierte technische Analysen sind von mehreren Quellen verfuegbar: Die Forscher von watchTowr Labs haben eine umfassende Analyse unter watchTowr Labs Blog veroeffentlicht, und Huntress hat einen Exploit dokumentiert, der die Schwachstelle bis zur Remote Code Execution eskaliert: Huntress Blog. Die Aufnahme in den CISA KEV-Katalog bestaetigt die aktive Ausnutzung.
Ransomware-Verbindung: Der Ransomware-Status Known ist besonders alarmierend. Dies bedeutet, dass mindestens eine Ransomware-Gruppe CVE-2026-23760 aktiv in ihren Angriffskampagnen einsetzt. Der typische Angriffsverlauf umfasst: Zuruecksetzen des Administratorpassworts, Zugang zum Admin-Panel, Installation einer Webshell und anschliessende Verschluesselung der Daten mit Loesegeld-Forderung.
EPSS-Kontext: Mit einem EPSS-Score von 59,79 % (98,2. Perzentil) gehoert CVE-2026-23760 zu den oberen 2 % der am wahrscheinlichsten ausgenutzten Schwachstellen. Die Kombination aus oeffentlichen Exploits, bestaetigter aktiver Ausnutzung und Ransomware-Einsatz macht sofortiges Handeln zwingend erforderlich.
Behebung
- SmarterMail sofort auf Build 100.0.9511 oder hoeher aktualisieren: Dies ist die wichtigste und dringendste Massnahme. Das Update schliesst den ungeschuetzten force-reset-password-Endpunkt und erfordert ordnungsgemaesse Authentifizierung fuer alle Passwortzuruecksetzungen. Konsultieren Sie die Release Notes fuer Details.
- Administrator-Passwoerter sofort aendern: Aendern Sie nach dem Update alle Administrator-Passwoerter, da diese moeglicherweise bereits von Angreifern zurueckgesetzt wurden. Verwenden Sie starke, einzigartige Passwoerter und aktivieren Sie Zwei-Faktor-Authentifizierung.
- Kompromittierungsindikatoren pruefen: Untersuchen Sie die SmarterMail-Logs auf verdaechtige Anfragen an den force-reset-password-Endpunkt. Pruefen Sie, ob neue Administrator-Konten erstellt oder bestehende Passwoerter kuerzlich geaendert wurden. Suchen Sie nach Webshells und ungewoehnlichen Dateien auf dem Server.
- Netzwerkzugang einschraenken: Beschraenken Sie den Zugriff auf die SmarterMail-Verwaltungsoberflaeche auf vertrauenswuerdige IP-Adressen. Der Administrations-Port sollte niemals direkt aus dem Internet erreichbar sein. Implementieren Sie eine Web Application Firewall (WAF) als zusaetzliche Schutzschicht.
- Benutzer informieren und Passwoerter zuruecksetzen: Informieren Sie alle Benutzer ueber die Schwachstelle und fordern Sie eine Passwortaenderung an. Pruefen Sie, ob Mail-Weiterleitungsregeln manipuliert wurden, die auf eine Datenkompromittierung hindeuten koennten.
Technische Details
Die Schwachstelle liegt im force-reset-password-Endpunkt der SmarterMail Password-Reset-API. Dieser Endpunkt ist dafuer vorgesehen, Administratoren die Moeglichkeit zu geben, Benutzerpasswoerter zurueckzusetzen. Durch einen gravierenden Designfehler akzeptiert der Endpunkt jedoch anonyme Anfragen und verzichtet auf die Verifizierung des bestehenden Passworts oder eines gueltigten Reset-Tokens.
CVSS-Vektor im Detail: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H - Der Angriff erfolgt netzwerkbasiert (AV:N) mit niedriger Komplexitaet (AC:L), erfordert keine Privilegien (PR:N) und keine Benutzerinteraktion (UI:N). Der Scope ist unveraendert (S:U), aber alle Schutzziele sind maximal betroffen (C:H/I:H/A:H).
Angriffsmechanismus: Ein Angreifer sendet eine HTTP-Anfrage an den force-reset-password-Endpunkt mit dem Benutzernamen eines Administratorkontos und einem neuen Passwort. Da der Endpunkt weder eine bestehende Authentifizierung noch ein Reset-Token prueft, wird das Passwort sofort geaendert. Der Angreifer kann sich anschliessend mit dem neuen Passwort als Administrator anmelden. Von dort aus ist die Eskalation zur Remote Code Execution ueber die integrierte Verwaltungsfunktionalitaet moeglich, wie von Huntress dokumentiert.
Betroffene Versionen: Alle SmarterMail-Versionen vor Build 100.0.9511 sind verwundbar. Die Schwachstelle wurde durch die Sicherheitsforscher von Code White entdeckt und unter Responsible Disclosure veroeffentlicht.
Häufig gestellte Fragen
Wird CVE-2026-23760 aktiv fuer Ransomware-Angriffe genutzt?
Ja, der Ransomware-Status ist als Known klassifiziert, was bedeutet, dass mindestens eine Ransomware-Gruppe diese Schwachstelle aktiv in Angriffen einsetzt. Dies macht ein sofortiges Update auf Build 100.0.9511 oder hoeher zwingend erforderlich.
Wie kann ich pruefen, ob mein SmarterMail-Server bereits kompromittiert wurde?
Pruefen Sie die Server-Logs auf Anfragen an den force-reset-password-Endpunkt von unbekannten IP-Adressen. Ueberpruefen Sie, ob Administratorpasswoerter kuerzlich geaendert wurden, ohne dass dies autorisiert war. Suchen Sie nach neuen oder unbekannten Dateien im Webroot-Verzeichnis, die auf Webshells hindeuten koennten.
Welcher Zusammenhang besteht zwischen CVE-2026-23760 und CVE-2025-52691?
Beide Schwachstellen betreffen SmarterTools SmarterMail und sind im CISA KEV-Katalog gelistet. CVE-2025-52691 ermoeglicht uneingeschraenkten Dateiupload (CVSS 10.0), waehrend CVE-2026-23760 einen Authentifizierungs-Bypass ueber die Password-Reset-API darstellt (CVSS 9.8). Zusammen ermoeglicht die Kombination beider Schwachstellen eine vollstaendige Uebernahme des Mailservers auf mehreren Wegen.
Reicht ein Firewall-Schutz als Workaround aus?
Eine Firewall kann das Risiko reduzieren, indem der Zugriff auf den Verwaltungsport eingeschraenkt wird. Sie ist jedoch kein vollstaendiger Schutz, da ein Angreifer moeglicherweise ueber andere Wege Zugang zum Netzwerk erlangen kann. Das Update auf eine gepatchte Version ist die einzige zuverlaessige Loesung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.