Në projektin në zhvillim Sagredo, fork-u i serverit të postës qmail ka zbuluar një dobësi (CVE-2026-41113) që lejon ekzekutimin e komandave të rastit në server me të drejtat e përdoruesit qmailr. Dobësia shkaktohet nga mungesa e evazionit të simboleve speciale në emrin e hostit, i kthyer nga serveri DNS gjatë përcaktimit të MX-gatishmërisë, së bashku me kalimin e emrit të marrë në komandën popen pa ndarjen dhe filtrimin e duhur të argumenteve gjatë thirrjes në shell. Dobësia është eliminuar në versionin e 2026.04.07. Një mjet për shfrytëzimin e dobësisë është publikuar në qasje të hapur.
Në tetor 2024, projekti Sagredo bëri një ndryshim në utilitarin qmail-remote, që shton funksionin 'notlshosts_auto', i cili mban mend hostet me implementim jo korrekt të protokollit TLS, me të cilat nuk mund të vendoset një lidhje TLS, për të parandaluar ciklimin e dërgimit të dështuar të postës në këto hoste.
Problemi Ă«shtĂ« se ruajtja e emrit tĂ« hostit bĂ«hej pĂ«rmes ekzekutimit tĂ« njĂ« shell-i duke pĂ«rdorur funksionin popen() me argumentin '/bin/touch %s/control/notlshosts/â%s'', nĂ« tĂ« cilin futet emri MX-hostit, i kthyer nga serveri DNS. Sulmuesi mund tĂ« aktivizonte serverin e tij DNS, qĂ« kthente nĂ« regjistrimet DNS MX emrin nĂ« formatin 'xâ`id>/tmp/pwned`ây.evil.com' dhe tĂ« arrinte ekzekutimin e kodit tĂ« vendosur, duke krijuar kushte pĂ«r thirrjen e funksionit tĂ« ruajtjes sĂ« emrit tĂ« postĂ«s dĂ«shtuar. server.
Burimi: opennet.ru
