Zdalne wykonanie kodu w forku serwera pocztowego qmail z projektu Sagredo
W rozwijanym projekcie Sagredo forku serwera pocztowego qmail wykryto lukę (CVE-2026-41113), która umożliwia zdalne wykonanie dowolnych poleceń na serwerze z uprawnieniami użytkownika qmailr. Luka została spowodowana brakiem eskalacji znaków specjalnych w nazwie hosta, zwracanej przez serwer DNS podczas ustalania bramy MX, w połączeniu z przekazywaniem otrzymanej nazwy do polecenia popen bez odpowiedniego rozdzielenia i filtrowania argumentów podczas wywołania shell. Luka […]
