CVE-2026-42007 в Debian: уязвимость Dovecot, критические версии и защита

CVE: CVE-2026-42007
Продукт: Debian
Дата публикации: 28.08.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,29%; процентиль 20,91%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В пакете dovecot для Debian обнаружена критическая уязвимость, позволяющая атакующему с валидными учётными данными вызвать повреждение памяти через Sieve-скрипты. Ошибка затрагивает несколько релизов Debian, где исправление ещё не выпущено. Статья описывает механику атаки, статус патчей и методы проверки безопасности системы.

Основные характеристики​


Уязвимость позволяет атакующему, имеющему доступ к почтовому ящику, повредить память процесса доставки почты и потенциально выполнить произвольный код. Риск высокий, так как нарушается целостность данных и доступность сервиса.

  • Тип ошибки: CWE-416 (Use After Free) — обращение к памяти после её освобождения.
  • CVSS 3.1: 9.1 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:H.
  • Условия атаки: Требуется валидная учётная запись (PR:L). Атака возможна удалённо (AV:N) без взаимодействия пользователя (UI:N).
  • Эксплуатация: Публичные эксплойты не подтверждены.
  • EPSS: 0,29% (процентиль 20,91%) — низкая вероятность эксплуатации в ближайший год.

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет dovecot в нескольких дистрибутивах Debian. Статус исправления варьируется в зависимости от релиза.

  • Debian 12 (bookworm): Статус open. Уязвимая версия: 1:2.3.19.1+dfsg1-2.1+deb12u6.
  • Debian 11 (bullseye): Статус open. Уязвимые версии: 1:2.3.13+dfsg1-2+deb11u1, 1:2.3.13+dfsg1-2+deb11u4.
  • Debian 13 (trixie): Статус open. Уязвимая версия: 1:2.4.1+dfsg1-6+deb13u6.
  • Debian unstable (sid): Статус resolved. Исправлено в версии 1:2.4.5+dfsg1-1.
  • Debian forky: Статус open. Уязвимая версия: 1:2.4.4+dfsg1-2.

Причина уязвимости​


Причина уязвимости кроется в нарушении управления памятью в коде редактирования почты. Атакующий может использовать Sieve-скрипт с расширением editheader для вызова состояния use-after-free.

Когда процесс доставки пытается обработать письмо, он обращается к памяти, которая уже была освобождена. Это приводит к записи данных за пределы выделенного буфера. В результате происходит утечка памяти и потенциальное повреждение структуры данных процесса, что может привести к его аварийному завершению или выполнению произвольного кода.

Как работает атака​


Атакующий, обладающий валидными учётными данными, загружает или активирует Sieve-скрипт, использующий расширение editheader. Скрипт настраивается так, чтобы во время обработки письма вызвать обращение к освобождённой памяти.

В процессе доставки почты Dovecot обрабатывает заголовки согласно скрипту. Из-за ошибки в коде редактирования происходит запись данных в память, которая уже не принадлежит процессу. Это нарушает целостность памяти и может привести к выполнению кода, контролируемого атакующим, в контексте процесса доставки.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Наличие валидной учётной записи в системе Dovecot.
  • Возможность создания или модификации Sieve-скриптов для этой учётной записи.
  • Наличие поддержки расширения editheader в конфигурации Dovecot.
  • Отсутствие исправлений в установленной версии пакета dovecot.

Возможный сценарий атаки​


Атакующий получает доступ к почтовому ящику жертвы или создаёт новый ящик. Он настраивает Sieve-скрипт, который при получении письма вызывает уязвимый код через editheader.

Когда письмо доставляется, процесс Dovecot сталкивается с повреждением памяти. В худшем случае атакующий получает выполнение кода с правами процесса доставки, что позволяет читать чужие письма или устанавливать бэкдоры.

Есть ли публичный эксплойт​


По состоянию на дату публикации CVE, публичные эксплойты для CVE-2026-42007 не известны. В официальных источниках указано, что эксплойты не обнаружены. Это не означает, что эксплойты не существуют, но подтверждённых публичных инструментов атаки нет.

Признаки эксплуатации​


Специфичные индикаторы компрометации для этой уязвимости не опубликованы. Общие признаки, которые могут указывать на атакующую активность, включают:

  • Необъяснимые ошибки в логах процесса доставки Dovecot.
  • Появление неизвестных Sieve-скриптов в ящиках пользователей.
  • Аномальная активность в процессах, связанных с обработкой почты.

Эти признаки неспецифичны и требуют дополнительной проверки.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется анализировать логи Dovecot на предмет ошибок, связанных с обработкой Sieve-скриптов. Также стоит проверять наличие подозрительных скриптов в директориях пользователей. Использование систем мониторинга аномалий (IDS/IPS) может помочь в выявлении необычных паттернов трафика, связанных с почтой.

Как проверить свою версию​


Для проверки версии установленного пакета dovecot в Debian используйте следующие команды:

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy dovecot
dpkg-query -W -f='${Package} ${Version}\n' dovecot

Сравните полученную версию с уязвимыми версиями, указанными в разделе «Какие продукты и версии затронуты».

Исправление​


Основным методом устранения уязвимости является обновление пакета dovecot до исправленной версии. Для релизов Debian, где статус open, исправление ещё не выпущено. Рекомендуется следить за обновлениями в Debian Security Tracker. Для sid уже доступна исправленная версия 1:2.4.5+dfsg1-1.

  • bookworm: Ожидается обновление.
  • bullseye: Ожидается обновление.
  • trixie: Ожидается обновление.
  • forky: Ожидается обновление.
  • sid: Обновите до 1:2.4.5+dfsg1-1.

Временные меры защиты​


До выпуска официального исправления рекомендуется временно отключить расширение editheader в конфигурации Sieve. Это снизит риск эксплуатации уязвимости. Также стоит ограничить права пользователей на создание Sieve-скриптов, если это возможно в вашей инфраструктуре.

Как проверить устранение уязвимости​


После обновления пакета dovecot убедитесь, что версия соответствует исправленной. Проверьте логи на предмет ошибок после обновления. Проведите тестирование функциональности Sieve-скриптов, чтобы убедиться, что отключение editheader не нарушило критичные бизнес-процессы.

Вывод​


CVE-2026-42007 представляет серьёзную угрозу для систем Debian, использующих Dovecot. Хотя публичные эксплойты не подтверждены, риск выполнения кода высок. Администраторам следует отключить editheader и готовиться к установке обновлений, как только они станут доступны для их релиза.

Официальные источники​


  1. NVD — CVE-2026-42007
  2. Debian Security Tracker — CVE-2026-42007
  3. FIRST EPSS — CVE-2026-42007

История обновлений статьи​


  • 31.08.2026 — Опубликована первая версия материала.
  • 01.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ