drošība · 6 min · 31.08.2026

22 CVE Dovecot 2.4.5 laidienā: lielāko daļu atrada automātiski koda analīzes rīki

Dovecot 2.4.5 iznāca 28. augustā un aizver 22 drošības caurumus: 19 pašā Dovecot, trīs Pigeonhole Sieve papildinājumā. Uzturētājs Aki Tuomi laidiena paziņojumā raksta, ka lielāko daļu no tām atrada automātiski koda analīzes rīki.

Dovecot ir izplatītākais IMAP serveris. Open Email Survey 2020. gadā saskaitīja 2,9 miljonus Dovecot serveru un 76,9 % tirgus daļu starp publiski pieejamajiem IMAP serveriem. Sarakstā šoreiz ir autentifikācijas apiešana, e-pasta viltošana, neinicializētas atmiņas noplūde klientam un seši dažādi veidi, kā ar vienu vēstuli noslogot procesoru vai piebāzt atmiņu.

rīks, kas atrada kļūdas

Paziņojuma otrajā rindkopā Tuomi nosauc metodi:

Lielākā daļa no tām atklātas ar automātisku koda analīzes rīku palīdzību, piemēram, claude code security, tāpēc dažas no šīm kļūdām ir diezgan vecas, garām palaistas kļūdas.

Tā ir tā pati aina, kas jūlijā parādījās OpenSSH un Microsoft Exchange laidienos. Skeneris izlasa kodu ātrāk, nekā komanda paspēj rakstīt ielāpus. Vienā laidienā tāpēc sanāk divciparu CVE skaits. Dovecot gadījumā vecākais atradums, CVE-2026-27852, ļauj vēstulei ar milzīgu adresu skaitu From, To vai Cc laukos apēst servera atmiņu.

trīs ceļi, kā tikt iekšā bez paroles

CVE-2026-4200 skar XCLIENT FORWARD komandu. Savienojums no tīkla, kas uzskaitīts login_trusted_networks, varēja pārsūtīt passdb laukus bez forward_ priedēkļa. Starp tiem ir nopasswd, kas autentifikāciju izlaiž pavisam.

Divas kļūdas ir OAuth2 pārbaudēs. Ja konfigurācija prasīja vairākas OAUTH tvēruma vērtības, Dovecot dažos gadījumos pārbaudīja tikai daļu no tām (CVE-2026-40205). Atsevišķi CVE-2026-73208 apraksta JWT žetonu scope un aud pārbaudi, kas tagad prasa visus tvērumus.

Trešais ir lēnāks. CVE-2026-42393 ļauj pēc doveadm password atbildes laika noteikt paroles vai API atslēgas garumu. Pastkasti tas pats par sevi neatver. Uzminēšanas darbu tas saīsina.

CRIME atgriežas IMAP kompresijā

CVE-2026-40203 ir vecās CRIME idejas atkārtojums pastkastē. Ja serverī ieslēgts IMAP COMPRESS=DEFLATE, uzbrucējs sūta vēstules upura pastkastē un vēro savienojuma trafiku. Salīdzinot saspiesto atbilžu izmērus, viņš var pateikt, vai slepenā vēstule satur konkrētu virkni. Ielāps atiestata kompresijas vārdnīcu pēc katras IMAP komandas, tāpēc informācija starp komandām vairs neplūst.

Pārējās divas kompresijas kļūdas ir rupjākas. COMPRESS ZSTD varēja izsūkt atmiņu imap-login procesā līdz vsz_limit robežai, kas nogalina visus tā apkalpotos savienojumus (CVE-2026-52687). Labojums vienkārši atslēdz visus kompresijas algoritmus, izņemot standarta DEFLATE. Nulles garuma kadrs COMPRESS pakā avarēja imap vai imap-login (CVE-2026-73209).

vēstule, kas kļūst par komandu

CVE-2026-33606 ir nepatīkamākais migrācijām. Lietotājs var noglabāt pastkastē tādu saturu, ko vēlāk, administratoram palaižot dsync ar straumes protokolu, dsync nolasa kā savas protokola komandas. Migrācijas brīdis parasti ir tieši tas, kad dsync darbojas ar paaugstinātām tiesībām.

Blakus tam ir CVE-2026-33604: izejošā SMTP punktu aizsargmehānisms neaizsargāja punktus, kas seko tukšam r simbolam vēstules ķermenī. Tas ļauj injicēt DATA beigu marķieri un aizsūtīt viltotu vēstuli. Un, ja ieslēgts URLAUTH, nederīgs URLFETCH pieprasījums atgriež untagged NO atbildi ar neinicializētas atmiņas gabalu (CVE-2026-42392).

procesora izsīkšana no viena e-pasta

Divas kļūdas, CVE-2026-40014 un CVE-2026-40017, skar IMAP THREAD komandu. Viena vēstule ar milzīgu vai speciāli sagatavotu Message-ID sarakstu References galvenē lika serverim rēķināt pārmērīgi ilgi. Otrā labojums prasa jaunu dovecot.index.thread faila formātu, kas ieslēdzas tikai pēc dovecot_storage_version paaugstināšanas. Indekss tiek pārbūvēts, tāpēc pēc atjaunināšanas jārēķinās ar papildu procesora slodzi un metacache diska darbību.

CVE-2026-42391 skar starpniekserverus. Pirms pieteikšanās nosūtīta IMAP ID komanda varēja aizņemt tik daudz atmiņas, ka kodols procesu nogalina. Līdzi aiziet visi pārējie savienojumi, ko tas apkalpoja. IMAP LIST ar CVE-2026-33607 dara to pašu ar procesoru. Submission serveris avarēja ar paniku, sasniedzot mail_max_userip_connections robežu (CVE-2026-33263).

kas mainās administratoriem

2.4.5 maina arī ikdienas uzstādījumus. OTP autentifikācijas mehānisms, {OTP} paroļu shēma un passdb set-credentials atbalsts izmesti kā neuzturēti; līdzi pazūd passdb_sql_update_query iestatījums. SIGHUP vairs neizskalo passdb kešatmiņu un SIGUSR2 vairs neraksta žurnālā statistiku. To vietā nāk doveadm auth cache flush un jaunā doveadm auth cache status komanda ar --reset karodziņu.

  • imap_compress_on_proxy noklusējums mainīts uz yes.
  • doveadm protokols paaugstināts līdz v1.4, vecie klienti strādā bez izmaiņām.
  • HTTP pieprasījumi tagad tiek parsēti stingri: novecojusī rindu locīšana un tukšs LF rindas beigu simbols tiek noraidīti kā pieprasījumu kontrabandas risks.
  • Dict klienta noildze pacelta no 30 līdz 65 sekundēm, lai tā paliktu virs SQL vaicājumu noildzes.
  • Konfigurācijā pieejama heredoc sintakse daudzrindu vērtībām: key = <<EOD ... EOD.

Jaunumu pusē ir ML-KEM-512, ML-KEM-768 un ML-KEM-1024 atbalsts lib-dcrypt bibliotēkā, ja būvē ar OpenSSL 3. Pilnteksta meklēšanas dzinis fts-flatcurve iemācījies frāžu meklēšanu, kas novērš viltus pozitīvos rezultātus, kad meklētie vārdi vēstulē ir, tikai ne blakus. Linuxiac apskatā šīs divas izmaiņas nosauktas par laidiena galvenajiem jaunumiem ārpus drošības.

Repozitorijā repo.dovecot.org mainījies pakotņu saraksts: Ubuntu 22.04 vairs netiek uzturēts, vietā nācis Ubuntu 26.04. Pigeonhole 2.4.5 aizver trīs savus caurumus: ManageSieve avarē pirms autentifikācijas (CVE-2026-33605), bezgalīgs cikls ManageSieve apstrādē (CVE-2026-40019) un editheader paplašinājuma use-after-free ar bufera pārrakstīšanu (CVE-2026-42007).

Avoti

komentārisaruna

Komentāri

Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.

Pievieno komentāru

Tavs e-pasts netiks publicēts. Obligātie lauki atzīmēti.

vēl no drošībasaistītie