Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Les chercheurs en sécurité ont détecté une chaîne de failles critique dans SEPPMail Secure E-Mail Gateway qui, ensemble, permettent de lire les courriels d'autres personnes à l'exécution de code à distance dans l'application de la passerelle. La combinaison d'erreurs dans l'interface web et les API internes fait de ces appareils un objectif de grande valeur: ceux qui parviennent à les exploiter peuvent intercepter les communications, persister dans le réseau et se déplacer latéralement vers les systèmes internes.
Les faiblesses signalées incluent des vulnérabilités transversales qui vous permettent d'écrire ou de lire des fichiers arbitraires, à une désérialisation dangereuse, à une injection ovale et des défaillances d'autorisation dans des paramètres non authentifiés. Ces types d'échecs sont souvent particulièrement dangereux dans les passerelles de courrier, car le trafic qu'ils traitent contient des identifiants, des pièces jointes et des métadonnées qui facilitent l'escalade de l'attaque ou l'évasion de la détection.

Un vecteur technique décrit par les chercheurs illustre le risque : si un attaquant peut écraser des fichiers de configuration système (par exemple, la configuration syslog) avec des permissions de processus vulnérables, il peut inciter le démon log à recharger cette configuration et, par des commandes interprétées par Perl dans la configuration, établir une connexion inverse. Dans ce cas particulier, la rotation de logs par des outils tels que newsyslog - qui est régulièrement exécuté par cron - agit comme un déclencheur pour le syslog pour recharger sa configuration après une rotation forcée par taille, convertissant les requêtes web répétées en un mécanisme d'activation.
SEPPMail a publié des corrections partielles de patch : certaines défaillances ont été résolues dans des versions telles que 15.0.2.1 et 15.0.3, et le reste dans 15.0.4, de sorte que la première action obligatoire pour les administrateurs est de vérifier la version installée et d'appliquer les mises à jour officielles du fournisseur.
Pour les équipes chargées de la sécurité et des opérations des mesures devraient être prises immédiatement et à moyen terme. Immédiatement, et pour confirmer le correctif et l'intégrité de l'application, il est recommandé de réduire l'exposition de l'interface de gestion : limiter l'accès au réseau de gestion, appliquer des listes blanches via IP, désactiver les fonctions non critiques telles que le transfert de fichiers volumineux (si possible) et bloquer les paramètres vulnérables avec des règles pare-feu ou WAF.
En cas de soupçon d'engagement, traiter l'application comme un point de filtration potentiel. Entreprendre un confinement qui comprend l'isolement de l'application du reste de l'infrastructure, la capture médico-légale de disques ou instantané, l'examen des configurations critiques (par exemple, / etc / syslog.conf ou cron jobs), et la recherche d'exécutions d'interprètes inattendus (Perl, sh) ou de connexions sortantes inhabituelles. Elle ajoute que le courrier aurait pu être exfiltré et établit un plan d'intervention qui comprend une notification interne et, le cas échéant, aux tiers touchés et aux tiers visés par la réglementation.
Pour la détection et la chasse, des indicateurs de valeur tels que des changements dans les fichiers de configuration du système, des emplois de cron ajoutés, des rotations inhabituelles de log corrélées avec des pics de trafic web et des processus de noms atypiques qui fonctionnent interprètent. Redémarrer ou redéployer l'application d'une image propre après l'enquête est le moyen le plus sûr d'assurer l'enlèvement des portes arrière, suivi de la rotation des lettres d'identité et des certificats utilisés par la passerelle.

Au-delà du patch immédiat, ces vulnérabilités présentent des bonnes pratiques qui devraient être renforcées : segmentation stricte du réseau pour les applications périmètres, principe de moins de privilège dans les processus et les fichiers, resserrement des API et des mécanismes d'authentification solides pour les interfaces administratives, examens réguliers de code ou tests de sécurité dans les logiciels qui traitent des données sensibles. L'exposition aux variables environnementales ou l'absence de contrôles d'autorisation sont des erreurs de conception qui nécessitent des corrections structurelles, et pas seulement des correctifs ponctuels.
Si vous utilisez SEPPMail en production, vérifiez les communications officielles du fournisseur pour confirmer les versions touchées et les correctifs disponibles et suivez vos guides de mise à jour. Il est également utile d'examiner l'analyse technique et les recommandations des chercheurs afin de comprendre la portée du risque. Vous pouvez commencer par les pages du fournisseur et des chercheurs : SEPPMail et InfoGuard. Pour mieux comprendre le rôle du syslog et du signal SIghUP dans ce type de dotations techniques, des ressources telles que la documentation système sont utiles: page homme de syslod.
Bref, ces vulnérabilités se souviennent que les passerelles de messagerie ne sont pas des appareils neutres : ce sont des dépôts et des portes d'entrée pour les informations critiques. Il est essentiel de mettre à jour les versions en blanc, de limiter l'accès administratif, d'étudier les signes d'engagement et de mettre en œuvre des mesures de sécurité structurelles pour atténuer les risques et réduire les risques d'intrusion dévastatrice.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...

Le Danemark confirme l'accès non autorisé au PCR qui a touché 8,8 millions de dossiers
Le gouvernement danois a confirmé que pendant une dizaine de jours en septembre il y avait un accès non autorisé aux Registre central du Pérou (CPR) la base de données nationale...