mailcow: dockerized는 docker 기반의 오픈 소스 그룹웨어/이메일 제품군입니다. 2026-03b 이전 버전에서는 격리 세부 정보 모달이 이스케이프 없이 첨부 파일 이름을 HTML에 삽입하여 임의의 HTML/JS 실행을 허용합니다. 공격자는 관리자가 격리 항목을 볼 때 브라우저에서 JavaScript가 실행되어 계정을 탈취하도록 조작된 첨부 파일 이름이 포함된 이메일을 전달할 수 있습니다. 버전 2026-03b에서는 취약점이 수정되었습니다.
mailcow: dockerized는 docker 기반의 오픈 소스 그룹웨어/이메일 제품군입니다. 2026-03b 이전 버전에서는 격리 세부 정보 모달이 이스케이프 없이 첨부 파일 이름을 HTML에 삽입하여 임의의 HTML/JS 실행을 허용합니다. 공격자는 관리자가 격리 항목을 볼 때 브라우저에서 JavaScript가 실행되어 계정을 탈취하도록 조작된 첨부 파일 이름이 포함된 이메일을 전달할 수 있습니다. 버전 2026-03b에서는 취약점이 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 89.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 89.00 |
VPI 공식 vpi-v1 기준