Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Axigen Mail Server (CVE-2025-68643)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
05/02/2026
Última modificación:
11/02/2026

Descripción

Axigen Mail Server anterior a 10.5.57 permite cross-site scripting (XSS) almacenado en el manejo del parámetro de preferencia de cuenta timeFormat. Los atacantes pueden explotar esto mediante el despliegue de un ataque de múltiples etapas. En la primera etapa, se inyecta una carga útil de JavaScript maliciosa en la preferencia timeFormat explotando una vulnerabilidad separada o utilizando credenciales comprometidas. En la segunda etapa, cuando la víctima inicia sesión en la interfaz de WebMail, el valor timeFormat no saneado se carga del almacenamiento y se inserta en el DOM, lo que provoca la ejecución del script inyectado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:axigen:axigen_mail_server:*:*:*:*:*:*:*:* 10.3.0 (incluyendo) 10.5.57 (excluyendo)
cpe:2.3:a:axigen:axigen_mail_server:*:*:*:*:*:*:*:* 10.6.0 (incluyendo) 10.6.26 (excluyendo)