| Title | Apache Software FoundationのApache Pony MailにおけるHTTP リクエストスマグリングに関する脆弱性 |
|---|---|
| Summary | ** 割り当て時にはサポートされていません ** Pony Mail における HTTP リクエストの不整合な解釈(「HTTP リクエスト/レスポンス・スマグリング」)の脆弱性により、管理者アカウントを乗っ取ることが可能です。この問題は Pony Mail の Lua 実装の全バージョンに影響を与えます。現在、Python 実装の「Pony Mail Foal」が開発中ですが、この問題の影響を受けておらず、まだリリースされていません。Lua 実装は既に引退しているため、この問題を修正したバージョンのリリースは予定していません。ユーザーには代替手段を検討するか、インスタンスへのアクセスを信頼できるユーザーに制限することを推奨します。注意:この脆弱性はメンテナがもはやサポートしていない製品にのみ影響を与えます。 |
| Possible impacts | 当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 |
| Solution | 正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 |
| Publication Date | April 28, 2026, midnight |
| Registration Date | April 30, 2026, 10:59 a.m. |
| Last Update | April 30, 2026, 10:59 a.m. |
| CVSS3.0 : 緊急 | |
| Score | 9.8 |
|---|---|
| Vector | CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Apache Software Foundation |
| Apache Pony Mail |
| No | Changed Details | Date of change |
|---|---|---|
| 1 | [2026年04月30日] 掲載 |
April 30, 2026, 10:59 a.m. |
| Summary | ** UNSUPPORTED WHEN ASSIGNED ** Inconsistent Interpretation of HTTP Requests ('HTTP Request/Response Smuggling') vulnerability in Pony Mail leading to admin account takeover. This issue affects all versions of the Lua implementation of Pony Mail. There is a Python implementation under development under the name "Pony Mail Foal" that is not affected by this issue, but hasn't been released yet. As the Lua implementation of this project is retired, we do not plan to release a version that fixes this issue. Users are recommended to find an alternative or restrict access to the instance to trusted users. NOTE: This vulnerability only affects products that are no longer supported by the maintainer. |
|---|---|
| Publication Date | April 29, 2026, 1:16 a.m. |
| Registration Date | April 29, 2026, 4:08 a.m. |
| Last Update | April 29, 2026, 10:16 p.m. |
| Configuration1 | or higher | or less | more than | less than | |
| cpe:2.3:a:apache:pony_mail:*:*:*:*:*:*:*:* | |||||