CVE-2025-53909

mailcow: dockerized is an open source groupware/email suite based on docker. A Server-Side Template Injection (SSTI) vulnerability exists in versions prior to 2025-07 in the notification template system used by mailcow for sending quota and quarantine alerts. The template rendering engine allows template expressions that may be abused to execute code in certain contexts. The issue requires admin-level access to mailcow UI to configure templates, which are automatically rendered during normal system operation. Version 2025-07 contains a patch for the issue.
Configurations

Configuration 1 (hide)

cpe:2.3:a:mailcow:mailcow\:_dockerized:*:*:*:*:*:*:*:*

History

11 Sep 2025, 20:16

Type Values Removed Values Added
References () https://github.com/mailcow/mailcow-dockerized/commit/8c5f6c03214a4b2bdbf3c78932f860eee949012b - () https://github.com/mailcow/mailcow-dockerized/commit/8c5f6c03214a4b2bdbf3c78932f860eee949012b - Patch
References () https://github.com/mailcow/mailcow-dockerized/security/advisories/GHSA-8p7g-6cjj-wr9m - () https://github.com/mailcow/mailcow-dockerized/security/advisories/GHSA-8p7g-6cjj-wr9m - Vendor Advisory
CPE cpe:2.3:a:mailcow:mailcow\:_dockerized:*:*:*:*:*:*:*:*
First Time Mailcow
Mailcow mailcow\
Summary
  • (es) mailcow: dockerized es una suite de correo electrónico/groupware de código abierto basada en Docker. Existe una vulnerabilidad de inyección de plantillas del lado del servidor (SSTI) en versiones anteriores a la 2025-07 en el sistema de plantillas de notificación que mailcow utiliza para enviar alertas de cuota y cuarentena. El motor de renderizado de plantillas permite que expresiones de plantilla que podrían ser utilizadas indebidamente ejecuten código en ciertos contextos. El problema requiere acceso de administrador a la interfaz de usuario de mailcow para configurar las plantillas, que se renderizan automáticamente durante el funcionamiento normal del sistema. La versión 2025-07 contiene un parche para solucionar el problema.

17 Jul 2025, 14:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-07-17 14:15

Updated : 2025-09-11 20:16


NVD link : CVE-2025-53909

Mitre link : CVE-2025-53909

CVE.ORG link : CVE-2025-53909


JSON object : View

Products Affected

mailcow

  • mailcow\
CWE
CWE-1336

Improper Neutralization of Special Elements Used in a Template Engine