Vulnerabilidade no SmarterMail permite reset de senhas de admin

Uma vulnerabilidade crítica de bypass de autenticação no SmarterMail, ferramenta de e-mail e colaboração da SmarterTools, está sendo ativamente explorada por hackers. Essa falha permite que atacantes não autenticados redefinam senhas de administradores, obtendo assim privilégios totais no sistema. O problema reside no endpoint da API ‘force-reset-password’, que aceita entradas JSON controladas pelo atacante, permitindo que qualquer um que conheça ou adivinhe um nome de usuário de administrador possa definir uma nova senha. Apesar da presença do campo ‘OldPassword’, o sistema não realiza verificações de segurança adequadas. Pesquisadores da watchTowr relataram a vulnerabilidade em 8 de janeiro, e a SmarterTools lançou um patch em 15 de janeiro. No entanto, apenas dois dias após a correção, evidências indicaram que os hackers começaram a explorar a falha, sugerindo que eles conseguiram reverter o patch. A vulnerabilidade afeta apenas contas de nível administrativo, permitindo que atacantes executem comandos do sistema operacional e obtenham execução remota de código. A recomendação é que os usuários do SmarterMail atualizem para a versão mais recente do software, que corrige ambas as falhas identificadas.

Fonte: https://www.bleepingcomputer.com/news/security/smartermail-auth-bypass-flaw-now-exploited-to-hijack-admin-accounts/

🚨
BR DEFENSE CENTER: SECURITY BRIEFING
22/01/2026 • Risco: CRITICO
VULNERABILIDADE

Vulnerabilidade no SmarterMail permite reset de senhas de admin

RESUMO EXECUTIVO
A vulnerabilidade no SmarterMail representa um risco significativo, pois permite que atacantes redefinam senhas de administradores sem autenticação. Isso pode levar a compromissos graves de segurança e impactos financeiros substanciais, exigindo que os CISOs tomem medidas imediatas para mitigar os riscos.

💼 IMPACTO DE NEGÓCIO

Financeiro
Potenciais custos associados à recuperação de dados e interrupção de serviços.
Operacional
Possibilidade de execução remota de código e controle total do sistema.
Setores vulneráveis
['Pequenas e médias empresas', 'Provedores de serviços gerenciados']

📊 INDICADORES CHAVE

15 milhões de usuários em 120 países utilizando SmarterTools. Indicador
Vulnerabilidade explorada em dois dias após o patch. Contexto BR
Apenas contas de nível administrativo são afetadas. Urgência

⚡ AÇÕES IMEDIATAS

1 Verificar se a versão mais recente do SmarterMail está instalada.
2 Aplicar o patch disponível imediatamente.
3 Monitorar logs de acesso e tentativas de redefinição de senha.

🇧🇷 RELEVÂNCIA BRASIL

CISOs devem se preocupar com a segurança de sistemas amplamente utilizados que podem ser facilmente comprometidos, resultando em perda de dados e controle.

⚖️ COMPLIANCE

Implicações para a conformidade com a LGPD, especialmente em relação à segurança de dados.
Status
ativo
Verificação
alta
BR Defense Center

Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).