Sagredo projekti arendatavas qmail postiserveri harukas leiti haavatavus (CVE-2026-41113), mis vÔimaldab kaugelt tÀita juhuslikke kÀske serveris kasutaja qmailr Ôigustega. Haavatavuse pÔhjuseks on erimÀrkide puuduv escapedamine hostinimes, mille DNS-server tagastab MX-silla mÀÀramisel, koos saadud nime edastamisega popen kÀsklusse ilma nÔuetekohase argumentide eraldamise ja filtreerimiseta shelli kutsumise ajal. Haavatavus on kÔrvaldatud vÀljaandes 2026.04.07. Avaldatud on tööriistakomplekt haavatavuse Àrakasutamiseks.
2024. aasta oktoobris tĂ”i Sagredo projekt qmail-remote utiliiti muudatusi, mis lisas funktsiooni ânotlshosts_autoâ, mis salvestab hostid vale TLS-protokolli rakendusega, millega ei Ă”nnestu luua TLS-ĂŒhendust, vĂ€ltimaks tsĂŒklit vigastele hostidele teadlikult ebaĂ”nnestuva e-kirja saatmise osas.
Probleem seisneb selles, et hostinime salvestamine toimus kĂ€surea abil kasutades funktsiooni popen() argumentidega â/bin/touch %s/control/notlshosts/â%s'â, kuhu sisestati DNS-serverist saadud MX-hostinimi. RĂŒndaja sai kĂ€ivitada oma DNS-serveri, mis tagastab DNS-kirjades MX nime nagu âxâ`id>/tmp/pwned`ây.evil.comâ, ja saavutada sisestatud koodi tĂ€itmine, luues tingimused vigase postiserveri hostinime salvestamise funktsiooni kutsumiseks. serverilt.
Allikas: opennet.ru
