BDU:2026-10665 (CVE-2025-3929) — уязвимость сервера электронной почты MDaemon
По данным БДУ ФСТЭК России, по состоянию на 29.07.2026.
Средний — 6.1/10 Публичный эксплойт Есть инциденты ИБ Устранена
Уязвимость сервера электронной почты MDaemon связана с непринятием мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код и получить несанкционированный доступ к конфиденциальной информации
Кого касается и что делать
- Уязвимое ПО: MDaemon (MDaemon Technologies) — версии от 20.0.0 до 20.0.9, от 21.0.0 до 21.0.8, от 21.5.0 до 21.5.6, от 22.0.0 до 22.0.7, от 23.0.0 до 23.0.4, от 23.5.0 до 23.5.5, от 24.0.0 до 24.0.4, от 24.5.0 до 24.5.3, от 25.0.0 до 25.0.2
- Что делать: уязвимость устранена производителем — применить исправления: mdaemon.com
- Эксплойт: существует в открытом доступе — приоритет обновления внеочередной
Сведения об уязвимости
| Идентификаторы | BDU:2026-10665 · CVE-2025-3929 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 6.1; CVSS 4.0 — 5.3; CVSS 2.0 — 6.4) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, требуется участие пользователя, затрагивает смежные компоненты, ограниченное влияние на конфиденциальность и целостность |
| Вектор CVSS 4.0 | AV:N/ атака по сети, низкая сложность, без прав, нужно пассивное участие пользователя, ограниченное влияние на конфиденциальность и целостность |
| Наименование ФСТЭК | Уязвимость сервера электронной почты MDaemon, связанная с непринятием мер по защите структуры веб-страницы, позволяющая нарушителю выполнить произвольный код и получить несанкционированный доступ к конфиденциальной информации |
| Даты | Опубликована: 29.07.2026 · Обновлена ФСТЭК: 29.07.2026 · Выявлена: 15.04.2025 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-79 — непринятие мер по защите структуры веб-страницы (или «Межсайтовая сценарная атака») |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: инъекция |
Уязвимое ПО
- MDaemon (MDaemon Technologies) — версии от 20.0.0 до 20.0.9, от 21.0.0 до 21.0.8, от 21.5.0 до 21.5.6, от 22.0.0 до 22.0.7, от 23.0.0 до 23.0.4, от 23.5.0 до 23.5.5, от 24.0.0 до 24.0.4, от 24.5.0 до 24.5.3, от 25.0.0 до 25.0.2 · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Обновление.
- Использование рекомендаций производителя
- mdaemon.com/pages/downloads-critical-updates



