Zdalne wykonanie kodu w forku serwera pocztowego qmail z projektu Sagredo

W rozwijanym projekcie Sagredo, w forku serwera pocztowego qmail, wykryto podatność (CVE-2026-41113), umożliwiającą zdalne wykonanie dowolnych poleceń na serwerze z uprawnieniami użytkownika qmailr. Podatność spowodowana jest brakiem eskalacji specjalnych znaków w nazwie hosta, zwracanej przez serwer DNS podczas określania bramy MX, w połączeniu z przekazywaniem otrzymanej nazwy do polecenia popen bez odpowiedniego podziału i filtrowania argumentów podczas wywoływania powłoki. Podatność została usunięta w wydaniu 2026.04.07. W publicznym dostępie opublikowano narzędzie do eksploatacji podatności.

W październiku 2024 roku projekt Sagredo wprowadził do narzędzia qmail-remote zmianę, dodającą funkcję "notlshosts_auto", która zapamiętuje hosty z niepoprawną implementacją protokołu TLS, z którymi nie udaje się nawiązać połączenia TLS, aby zapobiec cyklicznemu wysyłaniu wiadomości na takie hosty.

Problem polegał na tym, że zapisywanie nazwy hosta było realizowane poprzez uruchomienie powłoki za pomocą funkcji popen() z argumentem "\/bin\/touch %s\/control\/notlshosts\/’%s'", do którego podstawiana była nazwa hosta MX zwrócona przez serwer DNS. Atakujący mógł uruchomić swój serwer DNS, zwracający w rekordach DNS MX nazwę w formie "x’`id>\/tmp\/pwned`’y.evil.com", co pozwalało na wykonanie podstawionego kodu, tworząc warunki do wywołania funkcji zapisywania nazwy zepsutego serwera pocztowego. serwera.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster