Ejecución remota de código en el fork del servidor de correo qmail del proyecto Sagredo

En el proyecto en desarrollo Sagredo, se ha identificado una vulnerabilidad (CVE-2026-41113) en el fork del servidor de correo qmail, que permite la ejecución remota de comandos arbitrarios en el servidor con los privilegios del usuario qmailr. La vulnerabilidad se debe a la falta de escape de caracteres especiales en el nombre del host, devuelto por el servidor DNS al determinar el gateway MX, combinado con la transmisión del nombre obtenido en el comando popen sin la debida separación y filtrado de argumentos al invocar el shell. La vulnerabilidad ha sido corregida en la versión 2026.04.07. Se ha publicado en acceso abierto un conjunto de herramientas para explotar esta vulnerabilidad.

En octubre de 2024, el proyecto Sagredo introdujo en la utilidad qmail-remote un cambio que añade la función "notlshosts_auto", que memoriza los hosts con una implementación incorrecta del protocolo TLS, con los cuales no se puede establecer una conexión TLS, para prevenir el bucle de envío de correo fallido a dichos hosts.

El problema es que el nombre del host se guardaba mediante la ejecución de una shell a través de la función popen() con el argumento "\/bin\/touch %s\/control\/notlshosts\/’%s'", en el que se insertaba el nombre del host MX, devuelto por el servidor DNS. Un atacante podría iniciar su propio servidor DNS, devolviendo en los registros DNS MX un nombre tipo "x’`id>\/tmp\/pwned`’y.evil.com", y lograr la ejecución del código inyectado, creando condiciones para invocar la función que guarda el nombre del host fallido. servidores.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster