CVE-2026-29139SEPPmail Secure Email Gateway 15.0.3之前版本存在高危漏洞。攻击者可利用GINA账户初始化逻辑缺陷,在无需认证的情况下远程重置受害者账户密码。由于该漏洞攻击复杂度低且无需用户交互,攻击者可轻易接管目标账户,造成数据泄露及系统完全沦陷,对企业信息安全构成严重威胁,需紧急修复。
该漏洞源于SEPPmail Secure Email Gateway在处理GINA账户初始化流程时的逻辑缺陷。在受影响版本中,系统未对初始化请求的来源和权限进行严格校验。攻击者可以通过网络向目标网关发送特制的恶意数据包,利用此逻辑漏洞绕过正常的身份验证机制。具体而言,攻击者能够操纵请求参数,强制对系统中已存在的任意受害者账户执行密码重置操作。由于CVSS向量显示PR:N(无需权限)且AC:L(攻击复杂度低),攻击者可轻易在远程利用此漏洞。一旦攻击者成功重置密码,即可完全接管受害者账户,包括管理员账户,从而窃取邮件数据、篡改系统配置或进行横向移动,对机密性、完整性和可用性造成严重影响。