CVE-2026-29136SEPPmail Secure Email Gateway 15.0.3之前的版本存在HTML注入漏洞。由于系统未对特定邮件通知进行充分过滤,未经身份验证的攻击者可以在关于新CA证书的通知邮件中注入恶意HTML代码。成功利用可能导致信息泄露或网络钓鱼,对机密性和完整性造成低等影响。
该漏洞源于SEPPmail Secure Email Gateway在处理新CA证书通知邮件生成逻辑时,未对特定输入数据进行严格的过滤和转义。攻击者可以通过网络向系统发送特制的数据包,其中包含恶意的HTML标签或脚本片段。由于CVSS向量显示攻击无需认证(PR:N)且攻击复杂度低(AC:L),攻击者可以较容易地实施攻击。当受害者收到并查看到被注入的通知邮件时,邮件客户端会解析其中的HTML代码,导致攻击者注入的内容被执行。尽管需要用户交互(UI:R),但利用成功的后果可能导致用户隐私信息的窃取或邮件内容的伪造,存在进一步进行社会工程学攻击的风险,影响范围发生了改变(S:C)。