Vulnerabilidad en mailcow: dockerized (CVE-2025-53909)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/07/2025
Última modificación:
17/07/2025
Descripción
mailcow: dockerized es una suite de correo electrónico/groupware de código abierto basada en Docker. Existe una vulnerabilidad de inyección de plantillas del lado del servidor (SSTI) en versiones anteriores a la 2025-07 en el sistema de plantillas de notificación que mailcow utiliza para enviar alertas de cuota y cuarentena. El motor de renderizado de plantillas permite que expresiones de plantilla que podrían ser utilizadas indebidamente ejecuten código en ciertos contextos. El problema requiere acceso de administrador a la interfaz de usuario de mailcow para configurar las plantillas, que se renderizan automáticamente durante el funcionamiento normal del sistema. La versión 2025-07 contiene un parche para solucionar el problema.
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA