製品・ソフトウェアに関する情報
Apache Software FoundationのApache Pony MailにおけるHTTP リクエストスマグリングに関する脆弱性
Title Apache Software FoundationのApache Pony MailにおけるHTTP リクエストスマグリングに関する脆弱性
Summary

** 割り当て時にはサポートされていません ** Pony Mail における HTTP リクエストの不整合な解釈(「HTTP リクエスト/レスポンス・スマグリング」)の脆弱性により、管理者アカウントを乗っ取ることが可能です。この問題は Pony Mail の Lua 実装の全バージョンに影響を与えます。現在、Python 実装の「Pony Mail Foal」が開発中ですが、この問題の影響を受けておらず、まだリリースされていません。Lua 実装は既に引退しているため、この問題を修正したバージョンのリリースは予定していません。ユーザーには代替手段を検討するか、インスタンスへのアクセスを信頼できるユーザーに制限することを推奨します。注意:この脆弱性はメンテナがもはやサポートしていない製品にのみ影響を与えます。

Possible impacts 当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 
Solution

正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date April 28, 2026, midnight
Registration Date April 30, 2026, 10:59 a.m.
Last Update April 30, 2026, 10:59 a.m.
CVSS3.0 : 緊急
Score 9.8
Vector CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected System
Apache Software Foundation
Apache Pony Mail 
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
その他
Change Log
No Changed Details Date of change
1 [2026年04月30日]
  掲載
April 30, 2026, 10:59 a.m.

NVD Vulnerability Information
CVE-2026-41873
Summary

** UNSUPPORTED WHEN ASSIGNED ** Inconsistent Interpretation of HTTP Requests ('HTTP Request/Response Smuggling') vulnerability in Pony Mail leading to admin account takeover.

This issue affects all versions of the Lua implementation of Pony Mail. There is a Python implementation under development under the name "Pony Mail Foal" that is not affected by this issue, but hasn't been released yet.

As the Lua implementation of this project is retired, we do not plan to release a version that fixes this issue. Users are recommended to find an alternative or restrict access to the instance to trusted users.

NOTE: This vulnerability only affects products that are no longer supported by the maintainer.

Publication Date April 29, 2026, 1:16 a.m.
Registration Date April 29, 2026, 4:08 a.m.
Last Update April 29, 2026, 10:16 p.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:apache:pony_mail:*:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List