Remotecodeausführung in einem Fork des Mailservers qmail vom Projekt Sagredo
Im entwickelten Projekt Sagredo forke des Mailservers qmail wurde eine Schwachstelle (CVE-2026-41113) entdeckt, die es ermöglicht, aus der Ferne beliebige Befehle auf dem Server mit den Rechten des Benutzers qmailr auszuführen. Die Schwachstelle entsteht durch das Fehlen der Escape-Zeichen für Sonderzeichen im Hostnamen, der vom DNS-Server bei der Bestimmung des MX-Gateways zurückgegeben wird, in Kombination mit der Übertragung des erhaltenen Namens in den popen-Befehl ohne angemessene Trennung und Filterung der Argumente beim Aufruf der Shell. Die Schwachstelle […]
