Aggiornamento di sicurezza IceWarp

Vulnerabilità Sign-up (giugno 2026)

IceWarp ha rilasciato un aggiornamento di sicurezza critico per correggere una vulnerabilità individuata durante i controlli di sicurezza periodici. Il problema potrebbe potenzialmente esporre le credenziali degli utenti tramite la funzionalità Sign-up (iscrizione autonoma degli utenti) e raccomandiamo di applicare l’aggiornamento il prima possibile.

Come funziona

La nuova build verifica la presenza nel sistema di indicatori che possano suggerire una possibile esposizione delle credenziali e abilita automaticamente la funzionalità Password Policy.

Se vengono rilevati segnali di compromissione:

  • tutte le password degli utenti vengono forzatamente impostate in scadenza;
  • gli utenti saranno obbligati a creare una nuova password al successivo accesso al WebClient.

Anche nel caso in cui non vengano rilevati indicatori di esposizione, può essere opportuno consigliare a tutti gli utenti di impostare una nuova password tramite WebClient. Questa precauzione contribuisce a ridurre il rischio di accessi non autorizzati mediante credenziali eventualmente compromesse in precedenza.

La nuova build garantisce che:

  • la funzionalità Sign-up venga disabilitata;
  • la funzionalità di Scadenza delle password venga abilitata;
  • eventuali eseguibili malevoli presenti vengano rimossi.

Versioni

Si raccomanda vivamente di aggiornare l’installazione IceWarp alle seguenti versioni minime:

  • IceWarp EPOS (versioni 14.x): aggiornare alla versione 14.2.0.15 o successiva.
  • IceWarp Deep Castle (versioni 13.x): eseguire lo script correttivo (vedi sotto).
    Successivamente è consigliabile pianificare l’aggiornamento alla serie 14.
  • Versioni precedenti: le versioni prima della 13.0.3.13 sono già affette da altre gravi vulnerabilità e sono a forte rischio di intrusione, per cui se ne raccomanda l’aggiornamento o la dismissione.
    Limitatamente alla nuova vulnerabilità in oggetto, è possibile tentare di eseguire lo script correttivo (vedi sotto), ma l’esito non è garantito e rimane invariato il pericolo di intrusione tramite le altre vulnerabilità esistenti.

In caso di dubbi o difficoltà durante l’installazione, contattare immediatamente:

support@icewarp.it


Download

Sono disponibili nella sezione Download di questo sito i seguenti pacchetti:


Script

Come soluzione temporanea per le versioni meno recenti (applicabile a tutte le versioni IceWarp su Windows e Linux), è possibile utilizzare lo script fornito oppure pianificare l’aggiornamento a una versione più recente il prima possibile.

Se il server è già stato aggiornato alla versione 14.1.0.21, 14.2.0.15, 14.3.0.7 o successive, non è necessario eseguire lo script.

Lo script:

  • Disabilita la funzionalità Sign-up;
  • Modifica i file settings.xml e filesystem.php per eliminare la vulnerabilità;

A differenza della nuova patch release, lo script:

  • NON modifica le impostazioni di Scadenza delle password;
  • NON elimina eventuali eseguibili malevoli presenti e altre tracce di intrusione avvenuta.

Domande frequenti (FAQ)

Che cosa è successo?

Durante i controlli di sicurezza periodici è stata segnalata una vulnerabilità di elevata gravità. La funzionalità Sign-up di IceWarp potrebbe consentire l’esposizione delle credenziali degli utenti a un attaccante.

Quali versioni di IceWarp sono interessate?

Il problema riguarda tutte le versioni EPOS e Deep Castle alla data della scoperta.

La vulnerabilità interessa Windows o Linux?

La vulnerabilità interessa entrambi i sistemi operativi.

Quali misure correttive sono state adottate?

È stato preparato e distribuito un aggiornamento di sicurezza ai partner e ai clienti, insieme alle istruzioni di installazione.

Come verrà distribuita la correzione?

L’aggiornamento viene distribuito tramite un articolo della Knowledge Base collegato all’e-mail di notifica. Tutte le istruzioni necessarie e i dettagli tecnici sono contenuti nella documentazione.

Come intendete prevenire incidenti simili in futuro?

Pur non essendo possibile eliminare completamente il rischio di vulnerabilità, IceWarp continuerà a svolgere audit di sicurezza regolari e a rilasciare aggiornamenti e correzioni con maggiore frequenza per affrontare in modo proattivo eventuali problemi di sicurezza.