« Volver al listado

CVE-2026-25529

Estado: AnalizadaAlta (8.1)—

Postal is an open source SMTP server. Postal versions less than 3.3.5 had a HTML injection vulnerability that allowed unescaped data to be included in the admin interface. The primary way for unescaped data to be added is via the API's "send/raw" method. This could allow arbitrary HTML to be injected in to the page which may modify the page in a misleading way or allow for unauthorised javascript to be executed. Fixed in 3.3.5 and higher.

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

🎯 Técnicas ATT&CK

Cómo se explota esta vulnerabilidad y qué consigue el atacante, en el lenguaje de MITRE ATT&CK.

Acceso remoto en red sin privilegios iniciales (AV:N, PR:L se requiere para la API). HTML injection (CWE-79) en interfaz admin permite inyectar JavaScript arbitrario (XSS) o modificar contenido. Impactos: ejecución de código JavaScript en navegador (T1059.007) y manipulación de datos en la interfaz

Inferido por nuestro agente de análisis a partir de la descripción oficial, el vector CVSS y la CWE, y comprobado por un supervisor. Puede contener errores.

🛡️ Mitigaciones ATT&CK que cubren estas técnicas

Tecnologías afectadas (1)

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2026-25529",
  "cveTags": [],
  "metrics": {
    "ssvcV203": [
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "ssvcData": {
          "id": "CVE-2026-25529",
          "role": "CISA Coordinator",
          "options": [
            {
              "exploitation": "none"
            },
            {
              "automatable": "no"
            },
            {
              "technicalImpact": "partial"
            }
          ],
          "version": "2.0.3",
          "timestamp": "2026-03-12T17:57:23.299542Z"
        }
      }
    ],
    "cvssMetricV31": [
      {
        "type": "Secondary",
        "source": "security-advisories@github.com",
        "cvssData": {
          "scope": "UNCHANGED",
          "version": "3.1",
          "baseScore": 8.1,
          "attackVector": "NETWORK",
          "baseSeverity": "HIGH",
          "vectorString": "CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N",
          "integrityImpact": "HIGH",
          "userInteraction": "NONE",
          "attackComplexity": "LOW",
          "availabilityImpact": "NONE",
          "privilegesRequired": "LOW",
          "confidentialityImpact": "HIGH"
        },
        "impactScore": 5.2,
        "exploitabilityScore": 2.8
      }
    ]
  },
  "affected": [
    {
      "source": "security-advisories@github.com",
      "affectedData": [
        {
          "vendor": "postalserver",
          "product": "postal",
          "versions": [
            {
              "status": "affected",
              "version": "< 3.3.5"
            }
          ]
        }
      ]
    }
  ],
  "published": "2026-03-12T17:16:46.953",
  "references": [
    {
      "url": "https://github.com/postalserver/postal/security/advisories/GHSA-5f4r-5jpr-rfhc",
      "tags": [
        "Mitigation",
        "Vendor Advisory"
      ],
      "source": "security-advisories@github.com"
    }
  ],
  "vulnStatus": "Analyzed",
  "weaknesses": [
    {
      "type": "Secondary",
      "source": "security-advisories@github.com",
      "description": [
        {
          "lang": "en",
          "value": "CWE-79"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "Postal is an open source SMTP server. Postal versions less than 3.3.5 had a HTML injection vulnerability that allowed unescaped data to be included in the admin interface. The primary way for unescaped data to be added is via the API's \"send/raw\" method. This could allow arbitrary HTML to be injected in to the page which may modify the page in a misleading way or allow for unauthorised javascript to be executed. Fixed in 3.3.5 and higher."
    },
    {
      "lang": "es",
      "value": "Postal es un servidor SMTP de código abierto. Las versiones de Postal anteriores a la 3.3.5 tenían una vulnerabilidad de inyección HTML que permitía incluir datos sin escapar en la interfaz de administración. La forma principal de añadir datos sin escapar es a través del método 'send/raw' de la API. Esto podría permitir la inyección de HTML arbitrario en la página, lo que podría modificar la página de forma engañosa o permitir la ejecución de javascript no autorizado. Corregido en la versión 3.3.5 y posteriores."
    }
  ],
  "lastModified": "2026-06-17T10:24:47.993",
  "configurations": [
    {
      "nodes": [
        {
          "negate": false,
          "cpeMatch": [
            {
              "criteria": "cpe:2.3:a:postalserver:postal:*:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "A49508C5-16FE-4F8B-81F7-980BD5DFD627",
              "versionEndExcluding": "3.3.5"
            }
          ],
          "operator": "OR"
        }
      ]
    }
  ],
  "sourceIdentifier": "security-advisories@github.com"
}