SmarterMailで新たに公開された重大な脆弱性により、インターネットに公開された数千台のメールサーバーが完全な乗っ取りの危険にさらされている。
この脆弱性を悪用すると、認証されていない攻撃者が任意のファイルをアップロードでき、パッチを適用していない場合はリモートコード実行やシステム全体の侵害につながる可能性がある。
「当社の分析によると、脆弱なSmarterMailのインスタンスのうち、開示後1週間でパッチが適用されたのは1%未満でした。その結果、インターネット上には約11,000台のホストが露出したままです」と述べたCensysのシニア・プロダクト・ディテクション・エンジニア、Matthew Guidryは。
同氏は、「これは脆弱性管理における重大なギャップを浮き彫りにしています。組織は、インターネットに公開された資産や、それらに迅速にパッチを適用するために必要なプロセスを把握できていないことが多いのです」と説明した。
Matthewはさらに、「SmarterMailを運用している組織には、直ちに最新バージョンへアップグレードすることを推奨します。より広い観点では、悪用される前に脆弱なシステムを特定して優先順位を付けられるよう、継続的な外部監視を実施すべきです」と付け加えた。
SmarterMailのRCE脆弱性を詳しく見る
CVE-2025-52691は、SmarterMailのファイルアップロード処理ロジックにおける不適切な入力検証に起因する。
具体的には、アップロードされるファイルの種類と、ファイルが書き込まれるファイルシステム上のパスの両方を、アプリケーションが十分に検証していない。
その結果、認証なしのリクエストを細工して意図された制限を回避し、サーバー上の攻撃者が制御する場所に任意のファイルを書き込むことが可能になる。
通常、SmarterMailのファイルアップロードは特定のディレクトリに制限され、認証チェックによって管理される。
しかし脆弱なビルドでは、攻撃者がリクエストパラメーターを操作して、こうした境界を抜け出すことができる。
これにより、許可されたアップロードパスの外部にもファイルを配置できるようになる。そこには、OSや基盤となるWebサービスによって解釈または実行される可能性のあるディレクトリも含まれる。
このリスクは、企業環境で広く使われているWindowsベースのSmarterMail環境でさらに高まる。攻撃者は実行可能バイナリやスクリプト、Webシェルをアップロードし、それらが直接または間接的に呼び出される場所に配置できる可能性がある。
実行された場合、こうしたペイロードは通常、SmarterMailのサービスアカウントの権限で動作するため、ホストシステムやインストール済みアプリケーション、保存データへの広範なアクセスを攻撃者に与える可能性がある。
リモートコード実行が達成されると、攻撃者はバックドアのインストールやスケジュールタスクの作成、スタートアップ設定の変更によって永続化を図る可能性がある。
そこから侵害されたメールサーバーを利用して、認証情報を窃取したり、メールトラフィックを傍受・改ざんしたり、悪意のあるメールを配信したり、組織のネットワーク内部へのラテラルムーブメントの起点として利用したりできる。
CVSSスコアが10.0であることは、認証を必要とせず、リモートから悪用可能な脆弱性であることを示している。
現時点では公開された概念実証エクスプロイトはなく、実際の環境で悪用されたことを確認する報告もない。しかし、認証なしのファイルアップロードとRCEにつながる可能性を持つ脆弱性は、しばしば標的にされる。
SmarterMailのRCE脆弱性によるリスクを低減する
この脆弱性は、脆弱なバージョンのSmarterMailを実行している組織、特にインターネットに公開されたメールサーバーを運用する組織に、差し迫ったリスクをもたらす。
この脆弱性では認証なしのファイルアップロードが可能で、リモートコード実行につながるおそれがあるため、対策を遅らせるほどシステム全体が侵害される可能性が高まる。
- ベンダーのパッチを適用するため、SmarterMail Build 9413以降にアップグレードし、CVE-2025-52691を完全に修正する。
- インターネットへの露出を抑え、最小権限を徹底する。そのために可能な限り外部からのアクセスを制限し、SmarterMailサービスが最小限のシステム権限で動作するようにする。
- 実行とファイルシステムの制御を強化し、アプリケーションの許可リスト化を行うとともに、アップロード用ディレクトリや一時ディレクトリ、Webからアクセス可能なディレクトリからの実行をブロックする。
- 多層的なネットワーク保護を導入し、ファイアウォールやリバースプロキシ、Webアプリケーションファイアウォール(WAF)などを使って、疑わしいアップロード活動を検知・ブロックする。
- 侵害の兆候を監視し、ログを確認し、ファイル整合性監視を有効にするとともに、予期しないファイルの作成や外部への接続を監視する。
- インシデント対応計画を机上演習でテストし、適切なバックアップを確保する。
これらの対策を組み合わせることで、悪用が成功する可能性を低減し、被害の広がりを抑えられる。
メールサーバーが依然として主要な標的であり続ける理由
この脆弱性は、企業セキュリティにおける根強い現実を浮き彫りにしている。メールサーバーのような基盤インフラは、依然として攻撃者にとって価値の高い標的だ。
メールサーバーが特に狙われやすいのは、機密性の高い通信、認証ワークフロー、ユーザーからの信頼が交差する場所に存在するためだ。
メールサーバーのような中核インフラでさえ無条件に信頼できない場合、セキュリティ戦略はゼロトラスト侵害を前提とし、デフォルトでアクセスを制限するモデルへ移行する必要がある。

