Esecuzione remota di codice nel fork del server di posta qmail del progetto Sagredo
Nel progetto in fase di sviluppo Sagredo, è stata identificata una vulnerabilità nel fork del server di posta qmail (CVE-2026-41113), che consente l'esecuzione remota di comandi arbitrari sul server con i diritti dell'utente qmailr. La vulnerabilità è causata dalla mancanza di escape per i caratteri speciali nel nome host restituito dal server DNS durante la determinazione del gateway MX, insieme alla trasmissione del nome ricevuto al comando popen senza una corretta separazione e filtraggio degli argomenti durante la chiamata al shell. La vulnerabilità […]
