Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-107573 Multiple Vendors

Vulnerabilidad de permisos en hMailServer 6.0.0-6.3.5 permite acceso no autorizado a datos

Vulnerabilidad · Publicado 08/10/2026

7.8
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

Progressive Robot hMailServer versiones 6.0.0 a 6.3.5 contiene una configuración insegura de permisos en el instalador de Windows que permite a usuarios locales autenticados acceder a datos del servidor de correo. Los directorios de datos, registros, base de datos y archivo de configuración hMailServer.INI heredan permisos débiles durante la instalación, exponiendo información sensible de mensajes y configuración en servidores corporativos de LATAM.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

Incorrect default permissions in the Windows installer of Progressive Robot hMailServer 6.0.0 through 6.3.5 allow a local authenticated user to read the mail server's data. The installer created the data, log, temp, database and event folders and the hMailServer.INI configuration file with the permissions inherited from the installation folder, by default under Program Files, which give the local Users group read access. Any user who can sign in to the computer could read every stored message, the logs, the built-in database with the accounts' password hashes whenever the service is stopped, and the configuration file, including the database password, which is sealed only with the machine's DPAPI key and can be unsealed by any local account; with an external database that password gives full control of it. The Linux AppImage of 6.3.0 through 6.3.5 likewise created its per-user data folders readable by other local users.

Puntuación CVSS

Score: 7.8/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Debilidades (CWE)

CWE-276

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Identificar instancias de hMailServer 6.0.0-6.3.5 en producción mediante auditoría de software
  • Aplicar parches disponibles del fabricante a la versión más reciente
  • Revisar permisos de carpetas de datos en sistemas afectados no parchados (deshabilitar herencia de permisos en Program Files)
  • Auditar accesos locales a buzones de correo
  • Priorizar servidores críticos según exposición de datos sensibles
Esta alerta fue generada automáticamente a partir del NVD del NIST.