Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Axigen Mail Server (CVE-2025-68721)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
05/02/2026
Última modificación:
13/02/2026

Descripción

Axigen Mail Server antes de 10.5.57 contiene una vulnerabilidad de control de acceso incorrecto en la interfaz WebAdmin. Una cuenta de administrador delegado con cero permisos puede eludir las comprobaciones de control de acceso y obtener acceso no autorizado al punto final de gestión de certificados SSL (page=sslcerts). Esto permite al atacante ver, descargar, cargar y eliminar archivos de certificados SSL, a pesar de carecer de los privilegios necesarios para acceder a la sección de Seguridad y Filtrado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:axigen:axigen_mail_server:*:*:*:*:*:*:*:* 10.3.0 (incluyendo) 10.5.57 (excluyendo)
cpe:2.3:a:axigen:axigen_mail_server:*:*:*:*:*:*:*:* 10.6.0 (incluyendo) 10.6.26 (excluyendo)