CVE: CVE-2026-42007
Продукт: Debian
Дата публикации: 28.08.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,29%; процентиль 20,91%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В пакете
dovecot для Debian обнаружена критическая уязвимость, позволяющая атакующему с валидными учётными данными вызвать повреждение памяти через Sieve-скрипты. Ошибка затрагивает несколько релизов Debian, где исправление ещё не выпущено. Статья описывает механику атаки, статус патчей и методы проверки безопасности системы.Основные характеристики
Уязвимость позволяет атакующему, имеющему доступ к почтовому ящику, повредить память процесса доставки почты и потенциально выполнить произвольный код. Риск высокий, так как нарушается целостность данных и доступность сервиса.
- Тип ошибки: CWE-416 (Use After Free) — обращение к памяти после её освобождения.
- CVSS 3.1: 9.1 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:H.
- Условия атаки: Требуется валидная учётная запись (PR:L). Атака возможна удалённо (AV:N) без взаимодействия пользователя (UI:N).
- Эксплуатация: Публичные эксплойты не подтверждены.
- EPSS: 0,29% (процентиль 20,91%) — низкая вероятность эксплуатации в ближайший год.
Какие продукты и версии затронуты
Уязвимость затрагивает пакет
dovecot в нескольких дистрибутивах Debian. Статус исправления варьируется в зависимости от релиза.- Debian 12 (bookworm): Статус
open. Уязвимая версия:1:2.3.19.1+dfsg1-2.1+deb12u6.
- Debian 11 (bullseye): Статус
open. Уязвимые версии:1:2.3.13+dfsg1-2+deb11u1,1:2.3.13+dfsg1-2+deb11u4.
- Debian 13 (trixie): Статус
open. Уязвимая версия:1:2.4.1+dfsg1-6+deb13u6.
- Debian unstable (sid): Статус
resolved. Исправлено в версии1:2.4.5+dfsg1-1.
- Debian forky: Статус
open. Уязвимая версия:1:2.4.4+dfsg1-2.
Причина уязвимости
Причина уязвимости кроется в нарушении управления памятью в коде редактирования почты. Атакующий может использовать Sieve-скрипт с расширением
editheader для вызова состояния use-after-free.Когда процесс доставки пытается обработать письмо, он обращается к памяти, которая уже была освобождена. Это приводит к записи данных за пределы выделенного буфера. В результате происходит утечка памяти и потенциальное повреждение структуры данных процесса, что может привести к его аварийному завершению или выполнению произвольного кода.
Как работает атака
Атакующий, обладающий валидными учётными данными, загружает или активирует Sieve-скрипт, использующий расширение
editheader. Скрипт настраивается так, чтобы во время обработки письма вызвать обращение к освобождённой памяти.В процессе доставки почты Dovecot обрабатывает заголовки согласно скрипту. Из-за ошибки в коде редактирования происходит запись данных в память, которая уже не принадлежит процессу. Это нарушает целостность памяти и может привести к выполнению кода, контролируемого атакующим, в контексте процесса доставки.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Наличие валидной учётной записи в системе Dovecot.
- Возможность создания или модификации Sieve-скриптов для этой учётной записи.
- Наличие поддержки расширения
editheaderв конфигурации Dovecot.
- Отсутствие исправлений в установленной версии пакета
dovecot.
Возможный сценарий атаки
Атакующий получает доступ к почтовому ящику жертвы или создаёт новый ящик. Он настраивает Sieve-скрипт, который при получении письма вызывает уязвимый код через
editheader.Когда письмо доставляется, процесс Dovecot сталкивается с повреждением памяти. В худшем случае атакующий получает выполнение кода с правами процесса доставки, что позволяет читать чужие письма или устанавливать бэкдоры.
Есть ли публичный эксплойт
По состоянию на дату публикации CVE, публичные эксплойты для CVE-2026-42007 не известны. В официальных источниках указано, что эксплойты не обнаружены. Это не означает, что эксплойты не существуют, но подтверждённых публичных инструментов атаки нет.
Признаки эксплуатации
Специфичные индикаторы компрометации для этой уязвимости не опубликованы. Общие признаки, которые могут указывать на атакующую активность, включают:
- Необъяснимые ошибки в логах процесса доставки Dovecot.
- Появление неизвестных Sieve-скриптов в ящиках пользователей.
- Аномальная активность в процессах, связанных с обработкой почты.
Эти признаки неспецифичны и требуют дополнительной проверки.
Как обнаружить атаку
Для обнаружения атаки рекомендуется анализировать логи Dovecot на предмет ошибок, связанных с обработкой Sieve-скриптов. Также стоит проверять наличие подозрительных скриптов в директориях пользователей. Использование систем мониторинга аномалий (IDS/IPS) может помочь в выявлении необычных паттернов трафика, связанных с почтой.
Как проверить свою версию
Для проверки версии установленного пакета
dovecot в Debian используйте следующие команды:
Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy dovecot
dpkg-query -W -f='${Package} ${Version}\n' dovecot
Сравните полученную версию с уязвимыми версиями, указанными в разделе «Какие продукты и версии затронуты».
Исправление
Основным методом устранения уязвимости является обновление пакета
dovecot до исправленной версии. Для релизов Debian, где статус open, исправление ещё не выпущено. Рекомендуется следить за обновлениями в Debian Security Tracker. Для sid уже доступна исправленная версия 1:2.4.5+dfsg1-1.- bookworm: Ожидается обновление.
- bullseye: Ожидается обновление.
- trixie: Ожидается обновление.
- forky: Ожидается обновление.
- sid: Обновите до
1:2.4.5+dfsg1-1.
Временные меры защиты
До выпуска официального исправления рекомендуется временно отключить расширение
editheader в конфигурации Sieve. Это снизит риск эксплуатации уязвимости. Также стоит ограничить права пользователей на создание Sieve-скриптов, если это возможно в вашей инфраструктуре.Как проверить устранение уязвимости
После обновления пакета
dovecot убедитесь, что версия соответствует исправленной. Проверьте логи на предмет ошибок после обновления. Проведите тестирование функциональности Sieve-скриптов, чтобы убедиться, что отключение editheader не нарушило критичные бизнес-процессы.Вывод
CVE-2026-42007 представляет серьёзную угрозу для систем Debian, использующих Dovecot. Хотя публичные эксплойты не подтверждены, риск выполнения кода высок. Администраторам следует отключить
editheader и готовиться к установке обновлений, как только они станут доступны для их релиза.Официальные источники
История обновлений статьи
- 31.08.2026 — Опубликована первая версия материала.
- 01.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
