平台
nodejs
组件
bulwarkmail/webmail
修复版本
1.4.12
CVE-2026-35391是Bulwark Webmail中发现的一个安全漏洞,该漏洞允许攻击者伪造客户端IP地址。利用此漏洞,攻击者可以绕过基于IP的速率限制,从而进行针对管理登录界面的暴力破解攻击,或者篡改审计日志,使恶意活动看起来像是来自任意IP地址。该漏洞影响Bulwark Webmail 1.4.0到1.4.10版本。已发布1.4.11版本修复了此问题。
Bulwark Webmail 中的 CVE-2026-35391 允许攻击者伪造其原始 IP 地址。这是因为 lib/admin/session.ts 中的 getClientIP() 函数信任 X-Forwarded-For 标头的第一个条目,而该条目完全由客户端控制。这种篡改可以绕过基于 IP 的速率限制,从而促进对管理员登录的暴力破解攻击。此外,审计日志条目可以被伪造,使恶意活动看起来像是来自任意 IP 地址,从而难以检测和调查事件。此漏洞的严重性在于其可能危及管理面板的安全性以及系统日志的完整性。
攻击者可以通过发送带有伪造 X-Forwarded-For 标头的 HTTP 请求来利用此漏洞。Bulwark Webmail 服务器会信任此标头的第一个条目,并将伪造的 IP 地址解释为客户端的实际 IP 地址。这将允许攻击者绕过为保护管理员登录而实施的速率限制,并操纵审计日志以隐藏其活动。X-Forwarded-For 标头的易于操作使得此漏洞相对容易利用,即使对于技术专长有限的攻击者也是如此。
Organizations running Bulwark Webmail in environments where the X-Forwarded-For header is not properly validated or sanitized are at risk. This includes deployments behind reverse proxies or load balancers that may be forwarding client-controlled IP addresses. Shared hosting environments where multiple webmail instances share the same IP address are also particularly vulnerable.
• nodejs / server:
grep -r "getClientIP()" /opt/bulwark-webmail/• generic web:
curl -I <webmail_url>/admin/login -H "X-Forwarded-For: 1.2.3.4" | grep "X-Forwarded-For"• generic web:
tail -f /var/log/nginx/access.log | grep "X-Forwarded-For"disclosure
漏洞利用状态
EPSS
0.02% (5% 百分位)
CISA SSVC
CVE-2026-35391 的解决方案是将 Bulwark Webmail 更新到 1.4.11 或更高版本。此版本通过在用于确定客户端 IP 地址之前正确验证和清理 X-Forwarded-For 标头来修复漏洞。强烈建议尽快应用此更新以降低攻击风险。此外,请审查和加强与管理员访问和日志管理相关的安全策略,包括为管理员面板实施多因素身份验证 (MFA)。
Actualice a la versión 1.4.11 o posterior para corregir la vulnerabilidad. Esta actualización corrige la forma en que se maneja el encabezado X-Forwarded-For, evitando que los atacantes falsifiquen direcciones IP y eviten las restricciones de velocidad.
漏洞分析和关键警报直接发送到您的邮箱。
这是一个 HTTP 标头,其中包含执行请求的原始客户端的 IP 地址,当请求通过一个或多个代理或负载均衡器时。
版本 1.4.11 通过正确验证 X-Forwarded-For 标头来修复漏洞,从而防止 IP 地址欺骗。
如果您无法立即更新,请考虑实施额外的安全措施,例如监控审计日志并限制对管理面板的访问。
是的,使用 1.4.11 之前的版本的 Bulwark Webmail 的所有实例都容易受到此攻击。
您可以在漏洞数据库(如国家漏洞数据库 (NVD))中找到有关 CVE-2026-35391 的更多信息。