Für Kunden, die MDaemon Email Server mit aktiviertem MDaemon AntiVirus oder SecurityGateway einsetzen, ist ein Sicherheitsupdate erforderlich.
Kein Update ist erforderlich, wenn MDaemon Email Server ohne die lizenzierte Funktion MDaemon AntiVirus betrieben wird und diese auch künftig nicht aktiviert werden soll.
Betroffene Produkte
Betroffen sind:
- alle unterstützten Versionen von MDaemon Email Server mit MDaemon AntiVirus
- alle unterstützten Versionen von SecurityGateway
Hintergrund
Eine Sicherheitslücke in WinRAR (CVE-2025-8088) kann sich auf die unter Windows eingesetzte ClamAV-Komponente auswirken.
Durch ein speziell präpariertes RAR-Archiv könnte es einem Angreifer ermöglicht werden, Dateien außerhalb des vorgesehenen temporären Verzeichnisses von ClamAV zu entpacken.
Die zugrunde liegende ClamAV-Komponente wurde bereits aktualisiert. Die entsprechenden Korrekturen sind in folgenden Versionen enthalten:
- MDaemon 26.0.4
- SecurityGateway 12.5.1
Empfohlene Maßnahme
Kunden mit einer gültigen, nicht abgelaufenen Lizenz sollten möglichst zeitnah auf die aktuelle Version aktualisieren.
Falls ein vollständiges Produkt-Update kurzfristig nicht möglich ist, können die erforderlichen ClamAV-Bibliotheksdateien auch manuell aktualisiert werden.
Weitere Informationen, Downloads und Anleitungen zum Update finden Sie auf der Seite Critical Updates von MDaemon Technologies:
https://mdaemon.com/pages/downloads-critical-updates
Wir empfehlen, eine der beiden Update-Möglichkeiten so schnell wie möglich durchzuführen.