V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2026-41873
CVE
Критический

** НЕПОДДОПОКЛОНЕННО КОГДЕ НАЗНАЧЕНО ** Непоследовательная интерпретация HTTP-запросов («HTTP Запрос / Контрабанда ответов») в Pony Mail, ч…

CVSS
9.8
Критический
EPSS
0.00
p35
Опубликовано
2026-01-01
Обновлено
2026-01-01
Описание

** НЕПОДДОПОКЛОНЕННО КОГДЕ НАЗНАЧЕНО ** Непоследовательная интерпретация HTTP-запросов («HTTP Запрос / Контрабанда ответов») в Pony Mail, что приводит к захвату учетной записи администратора. Этот вопрос затрагивает все версии внедрения Lua Pony Mail. Существует реализация Python в разработке под названием «Pony Mail Foal», которая не затронута этой проблемой, но еще не выпущена. Поскольку реализация Lua этого проекта свершилась, мы не планируем выпускать версию, которая исправляет эту проблему. Пользователям рекомендуется найти альтернативу или ограничить доступ к экземпляру доверенные пользователи. ПРИМЕЧАНИЕ: Эта уязвимость затрагивает только продукты, которые больше не поддерживаются содержателем.

Теги · CWE
Без аутентификации
CWE-444
CAPEC-33
CAPEC-273
Затронутые продукты
Pony_mail
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Хронология
2026-01-01
Опубликована
2026-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.004 · p35
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
pony_mail*Отслеживается