Une vulnérabilité critique récemment divulguée dans SmarterMail expose des milliers de serveurs de messagerie accessibles depuis Internet à une prise de contrôle complète.
Cette faille permet à des attaquants non authentifiés de téléverser des fichiers arbitraires, autorisant l’exécution de code à distance et une compromission potentiellement totale du système si elle n’est pas corrigée.
« Notre analyse montre que moins de 1 % des instances vulnérables de SmarterMail avaient été corrigées au cours de la semaine suivant la divulgation, laissant près de 11 000 hôtes exposés sur Internet », a déclaré Matthew Guidry, Senior Product Detection Engineer chez Censys.
Il a expliqué : « Cela met en évidence une lacune critique dans la gestion des vulnérabilités : les organisations manquent souvent de visibilité sur leurs actifs exposés à Internet et sur les processus nécessaires pour les corriger rapidement. »
Matthew a également ajouté : « Nous recommandons aux organisations qui gèrent des déploiements SmarterMail de passer immédiatement à la dernière version et, plus largement, de mettre en place une surveillance externe continue afin d’identifier et de hiérarchiser les systèmes vulnérables avant qu’ils ne puissent être exploités. »
Décryptage de la vulnérabilité RCE de SmarterMail
CVE-2025-52691 découle d’une validation incorrecte des entrées dans la logique de gestion des téléversements de fichiers de SmarterMail.
Plus précisément, l’application ne vérifie pas correctement le type des fichiers téléversés ni les chemins du système de fichiers dans lesquels ces fichiers sont écrits.
Par conséquent, des requêtes non authentifiées peuvent être conçues pour contourner les restrictions prévues et écrire des fichiers arbitraires à des emplacements contrôlés par l’attaquant sur le serveur.
Dans des conditions normales, les téléversements de fichiers dans SmarterMail sont censés être limités à des répertoires spécifiques et soumis à des contrôles d’authentification.
Dans les versions vulnérables, toutefois, les attaquants peuvent manipuler les paramètres des requêtes pour s’affranchir de ces limites.
Les fichiers peuvent ainsi être placés en dehors des chemins de téléversement autorisés, notamment dans des répertoires susceptibles d’être interprétés ou exécutés par le système d’exploitation ou les services web sous-jacents.
Le risque s’aggrave dans les déploiements de SmarterMail basés sur Windows, courants dans les environnements d’entreprise. Les attaquants pourraient téléverser des binaires exécutables, des scripts ou des web shells et les placer à des emplacements où ils pourraient être appelés directement ou indirectement.
Une fois exécutées, ces charges utiles s’exécuteraient généralement avec les privilèges du compte de service SmarterMail, ce qui pourrait leur accorder un large accès au système hôte, aux applications installées et aux données stockées.
Une fois l’exécution de code à distance obtenue, les attaquants peuvent établir leur persistance en installant des portes dérobées, en créant des tâches planifiées ou en modifiant les configurations de démarrage.
À partir de là, le serveur de messagerie compromis peut être utilisé pour dérober des identifiants, intercepter ou manipuler le trafic de messagerie, diffuser des e-mails malveillants ou servir de point de départ à des déplacements latéraux plus en profondeur dans le réseau de l’organisation.
Son score CVSS de 10,0 reflète une faille exploitable à distance ne nécessitant aucune authentification.
Bien qu’il n’existe actuellement ni preuve de concept publique ni signalement confirmé d’exploitation dans la nature, les vulnérabilités permettant le téléversement de fichiers sans authentification et présentant un potentiel d’exécution de code à distance sont souvent ciblées.
Réduire les risques liés à la faille RCE de SmarterMail
Cette vulnérabilité présente un risque immédiat pour les organisations qui utilisent des versions vulnérables de SmarterMail, en particulier celles dont les serveurs de messagerie sont accessibles depuis Internet.
Comme cette faille permet de téléverser des fichiers sans authentification, ce qui peut entraîner l’exécution de code à distance, tout retard dans la remédiation accroît le risque d’une compromission complète du système.
- Appliquez le correctif du fournisseur en passant à SmarterMail Build 9413 ou à une version ultérieure afin de corriger complètement CVE-2025-52691.
- Limitez l’exposition à Internet et imposez le principe du moindre privilège en restreignant l’accès externe lorsque cela est possible et en veillant à ce que le service SmarterMail s’exécute avec un minimum de permissions système.
- Renforcez les contrôles d’exécution et du système de fichiers en utilisant une liste blanche d’applications et en bloquant l’exécution depuis les répertoires de téléversement, temporaires et accessibles depuis le web.
- Déployez des protections réseau en profondeur telles que des pare-feu, des reverse proxies ou des pare-feu applicatifs web (WAF) afin de détecter et de bloquer les activités de téléversement suspectes.
- Surveillez les signes de compromission en examinant les journaux, en activant la surveillance de l’intégrité des fichiers et en recherchant toute création de fichiers ou connexion sortante inhabituelle.
- Testez les plans de réponse aux incidents au moyen d’exercices sur table et assurez-vous de disposer de sauvegardes adéquates.
Collectivement, ces mesures réduisent la probabilité d’une exploitation réussie et limitent l’ampleur des dégâts.
Pourquoi les serveurs de messagerie restent des cibles de choix
Cette vulnérabilité souligne une réalité persistante de la sécurité des entreprises : les infrastructures fondamentales telles que les serveurs de messagerie restent des cibles de grande valeur pour les attaquants.
Les serveurs de messagerie sont particulièrement attractifs, car ils se trouvent à l’intersection des communications sensibles, des processus d’authentification et de la confiance des utilisateurs.
Lorsque même des infrastructures essentielles comme les serveurs de messagerie ne peuvent pas être considérées comme fiables par défaut, les stratégies de sécurité doivent évoluer vers des modèles zero trust qui partent du principe que la compromission a eu lieu et limitent les accès par défaut.

