Vulnerabilidad en Stalwart (CVE-2025-59045)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/09/2025
Última modificación:
11/09/2025
Descripción
Stalwart es un servidor de correo y colaboración. A partir de la versión 0.12.0 y anterior a la versión 0.13.3, existe una vulnerabilidad de agotamiento de memoria en la implementación CalDAV de Stalwart que permite a atacantes autenticados causar denegación de servicio al desencadenar un consumo de memoria ilimitado mediante la expansión de eventos recurrentes. Un atacante autenticado puede bloquear el servidor Stalwart creando eventos recurrentes con grandes cargas útiles y desencadenando su expansión a través de solicitudes CalDAV REPORT. Una única solicitud maliciosa que expanda 300 eventos con descripciones de 1000 caracteres puede consumir hasta 2 GB de memoria. La vulnerabilidad existe en la función 'ArchivedCalendarEventData.expand', que procesa las solicitudes CalDAV 'REPORT' con expansión de eventos. Cuando un cliente solicita eventos recurrentes en su forma expandida utilizando el elemento 'C:expand', el servidor almacena todas las instancias de eventos expandidos en memoria sin aplicar límites de tamaño. Los usuarios deben actualizar a la versión 0.13.3 de Stalwart o posterior para recibir una solución. Si la actualización inmediata no es posible, implemente límites de memoria a nivel de contenedor/sistema; monitoree el uso de memoria del servidor en busca de picos inusuales; considere limitar la tasa de solicitudes CalDAV REPORT; y restrinja el acceso CalDAV solo a usuarios de confianza.
Impacto
Puntuación base 4.0
7.10
Gravedad 4.0
ALTA
Referencias a soluciones, herramientas e información
- https://github.com/stalwartlabs/stalwart/blob/main/CHANGELOG.md
- https://github.com/stalwartlabs/stalwart/commit/15762fba2ba335e560b8d25f71af085a8b6b6cf2
- https://github.com/stalwartlabs/stalwart/releases/tag/v0.13.3
- https://github.com/stalwartlabs/stalwart/security/advisories/GHSA-xv4r-q6gr-6pfg
- https://tools.ietf.org/html/rfc4791



