Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Postal has HTML injection / XSS in message view (CVE-2026-25529)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
12/03/2026
Última modificación:
12/03/2026

Descripción

Postal es un servidor SMTP de código abierto. Las versiones de Postal anteriores a la 3.3.5 tenían una vulnerabilidad de inyección HTML que permitía incluir datos sin escapar en la interfaz de administración. La forma principal de añadir datos sin escapar es a través del método 'send/raw' de la API. Esto podría permitir la inyección de HTML arbitrario en la página, lo que podría modificar la página de forma engañosa o permitir la ejecución de javascript no autorizado. Corregido en la versión 3.3.5 y posteriores.

Referencias a soluciones, herramientas e información