SmarterMail の認証バイパス(CVE-2026-23760)― パスワード再設定の窓口が匿名で叩け、管理者アカウントを奪える。同一製品が3件連続でKEV入り
SmarterTools SmarterMail のパスワード再設定APIに認証バイパスの脆弱性がある。force-reset-password のエンドポイントが匿名からの要求を受け付け、システム管理者アカウントの再設定時に既存パスワードやリセットトークンを検証しない。認証されていない攻撃者が対象の管理者名と新しいパスワードを送るだけで、インスタンス全体の管理権限を奪いうる。
脆弱性の基本情報
- CVE番号CVE-2026-23760
- 対象(ベンダー/製品)SmarterTools SmarterMail
- CWECWE-288
- 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
- 是正期限2026-02-16(米連邦民生機関・BOD 22-01)
要点
- 対象はSmarterTools SmarterMail。CWE-288(代替パスまたはチャネルを用いた認証バイパス)。
- force-reset-password のエンドポイントが匿名の要求を許し、管理者アカウントの再設定時に既存パスワードもリセットトークンも検証しない。
- 認証されていない攻撃者が対象の管理者ユーザー名と新しいパスワードを与えるだけで、インスタンスの完全な管理権限を奪いうる。
- 2026年1月26日にKEVへ追加、是正期限は2月16日。ランサムウェアでの利用は既知。
- 2026年8月31日時点で当サイトが保持する記録にはSmarterMail が3件あり、2件は同日(2026-01-26)追加、3件ともランサム利用が既知。
- SmarterMailの3件は2026年1月26日に2件・2月5日に1件が追加され、いずれもランサム既知である。
1正面の鍵でなく、裏口の手続きが破られる
認証バイパスにはいくつかの型があるが、CWE-288が指すのは、本来の経路とは別の道筋から中に入れてしまう状態である。この記録では、その別の道筋がパスワードの再設定手続きだった。ログイン画面をいくら堅くしても、パスワードを作り直す窓口が誰でも叩けるなら、鍵を破る必要がない。新しい鍵を作らせればよい。
認証の強度は、認証そのものだけでなく、認証情報を変更できる経路の守りにも依存している。
2「既存のパスワードもトークンも確認しない」
カタログの記述は具体的である。再設定の窓口が匿名の要求を受け付け、しかもシステム管理者アカウントを対象にするとき、既存のパスワードもリセットトークンも検証しない。通常、パスワードの再設定には本人であることを示す何かが要る。現在のパスワードを入力するか、メールで届いたトークンを使うか。その両方が確認されないなら、必要なのは対象の管理者名を知っていることだけになる。攻撃の成立に必要なものが、ほとんど残っていない。
3同じ製品が3件、うち2件は同じ日に
2026年8月31日時点で当サイトが保持するKEVの記録には、SmarterMail に関するものが3件ある。この記録と、無制限のファイルアップロード(CVE-2025-52691)が2026年1月26日に同日追加され、さらに重要機能の認証欠落(CVE-2026-24423)が2月5日に追加された。3件とも、ランサムウェアでの利用が既知と記録されている。
短い期間に同じ製品から複数の脆弱性が悪用確認として上がってくる状況は、個別の不具合というより、その製品が攻撃者の関心を集めていることを示す。1件ずつ対処していると、その集中に気づけない。
なぜ重要か
認証の設計を見るとき、ログインの強度だけを確認しても足りない。パスワードの再設定、アカウントの復旧、初期化といった、認証情報を作り直せる経路が同じだけ守られている必要がある。同一製品から短期間に複数の記録が上がっている場合は、個別の適用だけでなく、その製品の露出範囲そのものを見直す契機になる。
よくある質問(FAQ)
認証バイパスとは何ですか?
攻撃に何が必要なのですか?
同じ製品が続けて載るのは異常ですか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。