Falha crítica no hMailServer permite executar código com uma única senha manipulada
Uma vulnerabilidade recém-divulgada no hMailServer, registrada como CVE-2026-100741, chega com pontuação crítica de 9.8 no CVSS e permite que um atacante remoto e não autenticado execute JScript arbitrário dentro do processo do serviço de e-mail. A falha está no despachante de scripts de evento, onde o servidor monta as chamadas dos handlers como literais de string em JScript e escapa o apóstrofo, mas esquece a barra invertida que vem antes dele.
O resultado é uma cadeia brutal: basta enviar uma senha contendo uma barra invertida seguida de apóstrofo em qualquer logon, e o valor fecha o literal, o restante é interpretado como script e o atacante conquista execução de comandos com os privilégios da conta de serviço. O mesmo buraco é alcançável por um servidor POP3 malicioso que devolve um UID de mensagem manipulado ou por um servidor SMTP que rejeita uma entrega com uma resposta de erro envenenada.
A exploração depende de uma configuração não padrão, já que o script de eventos vem desativado e a linguagem precisa estar definida como JScript. Mesmo assim, a correção já está disponível na versão 6.3.4, então quem mantém esse servidor de e-mail deve atualizar imediatamente, desativar o script de eventos quando não for necessário e revisar quais objetos o ambiente de script pode acessar.