Vulnerabilidad en Axigen Mail Server (CVE-2025-68643)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
05/02/2026
Última modificación:
11/02/2026
Descripción
Axigen Mail Server anterior a 10.5.57 permite cross-site scripting (XSS) almacenado en el manejo del parámetro de preferencia de cuenta timeFormat. Los atacantes pueden explotar esto mediante el despliegue de un ataque de múltiples etapas. En la primera etapa, se inyecta una carga útil de JavaScript maliciosa en la preferencia timeFormat explotando una vulnerabilidad separada o utilizando credenciales comprometidas. En la segunda etapa, cuando la víctima inicia sesión en la interfaz de WebMail, el valor timeFormat no saneado se carga del almacenamiento y se inserta en el DOM, lo que provoca la ejecución del script inyectado.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:axigen:axigen_mail_server:*:*:*:*:*:*:*:* | 10.3.0 (incluyendo) | 10.5.57 (excluyendo) |
| cpe:2.3:a:axigen:axigen_mail_server:*:*:*:*:*:*:*:* | 10.6.0 (incluyendo) | 10.6.26 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



