Vulnerabilidad en MailEnable (CVE-2026-32852)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
23/03/2026
Última modificación:
30/03/2026
Descripción
MailEnable versiones anteriores a 10.55 contienen una vulnerabilidad de cross-site scripting reflejado en la interfaz de webmail que permite a atacantes remotos ejecutar JavaScript arbitrario en el navegador de una víctima mediante la creación de una URL maliciosa. Los atacantes pueden inyectar código malicioso a través del parámetro StartDate en el formulario FreeBusy.aspx, el cual no se sanea correctamente antes de ser incrustado en JavaScript generado dinámicamente.
Impacto
Puntuación base 4.0
5.10
Gravedad 4.0
MEDIA
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:mailenable:mailenable:*:*:*:*:standard:*:*:* | 10.55 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://karmainsecurity.com/KIS-2026-05
- https://mailenable.com/Standard-ReleaseNotes.txt
- https://www.mailenable.com/
- https://www.mailenable.com/rss/article.asp?Source=RSSADMIN&ID=MAILENABLEVERSION1055
- https://www.vulncheck.com/advisories/mailenable-reflected-xss-via-freebusy-aspx-startdate-parameter



