CVE-2026-29138SEPPmail Secure Email Gateway 15.0.3之前的版本存在安全漏洞。攻击者可利用特制的电子邮件地址,欺骗系统声称拥有另一个用户的PGP签名。此漏洞破坏了邮件的完整性验证机制,允许攻击者发送看似经过合法签名的欺诈邮件,从而绕过基于PGP的信任验证。
该漏洞源于SEPPmail邮件网关在处理PGP密钥绑定和邮件发件人验证时的逻辑缺陷。由于CVSS向量显示无需用户交互且无需认证,攻击者可以通过构造特定的邮件头部或发件人地址格式(例如利用地址解析中的歧义),触发网关的错误处理逻辑。网关可能会将受害者的PGP公钥指纹或签名错误地关联到攻击者控制的发件人地址上。这导致网关在处理邮件时,错误地向接收方验证该邮件确实来自受害者,实际上允许了攻击者冒充他人身份发送高可信度的邮件,严重破坏了PGP加密通信的不可抵赖性。