Në fork-un e serverit të postës qmail që zhvillohet nga projekti Sagredo është zbuluar një cenueshmëri (CVE-2026-41113) që mundëson ekzekutimin në distancë të komandave arbitrare në server me të drejtat e përdoruesit qmailr. Cenueshmëria shkaktohet nga mungesa e escapimit të karaktereve speciale në emrin e hostit të kthyer nga serveri DNS gjatë përcaktimit të gateway MX, në kombinim me kalimin e emrit të marrë në komandën popen pa ndarje dhe filtrim të duhur të argumenteve gjatë thirrjes së shell-it. Problemi është korrigjuar në versionin 2026.04.07. Në qasje të hapur është publikuar edhe një mjet për shfrytëzimin e kësaj cenueshmërie.
Në tetor 2024, projekti Sagredo bëri një ndryshim në utilitetin qmail-remote duke shtuar funksionin «notlshosts_auto», i cili mban mend hostet me zbatim të pasaktë të protokollit TLS, me të cilët nuk mund të vendoset lidhje TLS, për të parandaluar përsëritjen në cikël të dërgimit të dështuar të postës drejt hosteve të tilla.
Problemi qëndron në faktin se ruajtja e emrit të hostit kryhej përmes nisjes së shell-it të komandave me funksionin popen() dhe argumentin «/bin/touch %s/control/notlshosts/'%s'», ku zëvendësohej emri i hostit MX i kthyer nga serveri DNS. Një sulmues mund të niste serverin e vet DNS, i cili në regjistrimet DNS MX do të kthente një emër të formës «x'`id>/tmp/pwned`'y.evil.com», dhe të arrinte ekzekutimin e kodit të injektuar duke krijuar kushtet për thirrjen e funksionit të ruajtjes së emrit të serverit postar me defekt serverë.
Burimi: opennet.ru
