In het doorontwikkelde project Sagredo van de e-mailserver qmail is een kwetsbaarheid ontdekt (CVE-2026-41113) die het mogelijk maakt om op afstand willekeurige commando's uit te voeren op de server met de rechten van gebruiker qmailr. De kwetsbaarheid wordt veroorzaakt door het ontbreken van escaping van speciale tekens in de hostnaam, die door de DNS-server wordt geretourneerd bij het bepalen van de MX-gateway, in combinatie met het doorgeven van de verkregen naam aan de popen-commando zonder de juiste scheiding en filtering van argumenten bij het aanroepen van de shell. De kwetsbaarheid is verholpen in de release van 2026.04.07. Er is een toolkit gepubliceerd voor het exploiteren van de kwetsbaarheid.
In oktober 2024 heeft het project Sagredo een wijziging aangebracht in de utiliteit qmail-remote, die de functie ‘notlshosts_auto’ toevoegt. Deze functie onthoudt hosts met een onjuiste implementatie van het TLS-protocol, waarmee geen TLS-verbinding kan worden opgezet, om te voorkomen dat er een eindeloze cyclus ontstaat van foutieve e-mails naar dergelijke hosts.
Het probleem is dat de hostnaam werd opgeslagen via de uitvoering van een shell-commando met behulp van de functie popen() met het argument ‘/bin/touch %s/control/notlshosts/’%s'’, waarin de MX-hostnaam, geretourneerd door de DNS-server, werd ingevoegd. Een aanvaller kon zijn eigen DNS-server opzetten die in de DNS-records een MX-naam retourneerde zoals ‘x’`id>/tmp/pwned`’y.evil.com’, en kon zo de ingevoegde code uitvoeren door voorwaarden te creëren voor het oproepen van de functie voor het opslaan van de naam van de defecte e-mail. de server.
Bron: opennet.ru
