Vulnerabilità Sign-up (giugno 2026)
IceWarp ha rilasciato un aggiornamento di sicurezza critico per correggere una vulnerabilità individuata durante i controlli di sicurezza periodici. Il problema potrebbe potenzialmente esporre le credenziali degli utenti tramite la funzionalità Sign-up (iscrizione autonoma degli utenti) e raccomandiamo di applicare l’aggiornamento il prima possibile.
Come funziona
La nuova build verifica la presenza nel sistema di indicatori che possano suggerire una possibile esposizione delle credenziali e abilita automaticamente la funzionalità Password Policy.
Se vengono rilevati segnali di compromissione:
- tutte le password degli utenti vengono forzatamente impostate in scadenza;
- gli utenti saranno obbligati a creare una nuova password al successivo accesso al WebClient.
Anche nel caso in cui non vengano rilevati indicatori di esposizione, può essere opportuno consigliare a tutti gli utenti di impostare una nuova password tramite WebClient. Questa precauzione contribuisce a ridurre il rischio di accessi non autorizzati mediante credenziali eventualmente compromesse in precedenza.
La nuova build garantisce che:
- la funzionalità Sign-up venga disabilitata;
- la funzionalità di Scadenza delle password venga abilitata;
- eventuali eseguibili malevoli presenti vengano rimossi.
Versioni
Si raccomanda vivamente di aggiornare l’installazione IceWarp alle seguenti versioni minime:
- IceWarp EPOS (versioni 14.x): aggiornare alla versione 14.2.0.15 o successiva.
- IceWarp Deep Castle (versioni 13.x): eseguire lo script correttivo (vedi sotto).
Successivamente è consigliabile pianificare l’aggiornamento alla serie 14. - Versioni precedenti: le versioni prima della 13.0.3.13 sono già affette da altre gravi vulnerabilità e sono a forte rischio di intrusione, per cui se ne raccomanda l’aggiornamento o la dismissione.
Limitatamente alla nuova vulnerabilità in oggetto, è possibile tentare di eseguire lo script correttivo (vedi sotto), ma l’esito non è garantito e rimane invariato il pericolo di intrusione tramite le altre vulnerabilità esistenti.
In caso di dubbi o difficoltà durante l’installazione, contattare immediatamente:
Download
Sono disponibili nella sezione Download di questo sito i seguenti pacchetti:
- EPOS Update 2 (14.2.0.16) per Windows e Linux RHEL 8 e 9
(Prossimamente: EPOS Update 3 (14.3.0.x) per Windows e Linux RHEL 8 e 9) - Script per EPOS, Deep Castle e versioni precedenti per Windows e Linux
Script
Come soluzione temporanea per le versioni meno recenti (applicabile a tutte le versioni IceWarp su Windows e Linux), è possibile utilizzare lo script fornito oppure pianificare l’aggiornamento a una versione più recente il prima possibile.
Se il server è già stato aggiornato alla versione 14.1.0.21, 14.2.0.15, 14.3.0.7 o successive, non è necessario eseguire lo script.
Lo script:
- Disabilita la funzionalità Sign-up;
- Modifica i file settings.xml e filesystem.php per eliminare la vulnerabilità;
A differenza della nuova patch release, lo script:
- NON modifica le impostazioni di Scadenza delle password;
- NON elimina eventuali eseguibili malevoli presenti e altre tracce di intrusione avvenuta.
Domande frequenti (FAQ)
Che cosa è successo?
Durante i controlli di sicurezza periodici è stata segnalata una vulnerabilità di elevata gravità. La funzionalità Sign-up di IceWarp potrebbe consentire l’esposizione delle credenziali degli utenti a un attaccante.
Quali versioni di IceWarp sono interessate?
Il problema riguarda tutte le versioni EPOS e Deep Castle alla data della scoperta.
La vulnerabilità interessa Windows o Linux?
La vulnerabilità interessa entrambi i sistemi operativi.
Quali misure correttive sono state adottate?
È stato preparato e distribuito un aggiornamento di sicurezza ai partner e ai clienti, insieme alle istruzioni di installazione.
Come verrà distribuita la correzione?
L’aggiornamento viene distribuito tramite un articolo della Knowledge Base collegato all’e-mail di notifica. Tutte le istruzioni necessarie e i dettagli tecnici sono contenuti nella documentazione.
Come intendete prevenire incidenti simili in futuro?
Pur non essendo possibile eliminare completamente il rischio di vulnerabilità, IceWarp continuerà a svolgere audit di sicurezza regolari e a rilasciare aggiornamenti e correzioni con maggiore frequenza per affrontare in modo proattivo eventuali problemi di sicurezza.