CVE-2026-94184 в Ubuntu: fetchmail NTLM stack overflow, версии и проверка

CVE: CVE-2026-94184
Продукт: Ubuntu
Дата публикации: 21.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,78%; процентиль 53,88%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Ubuntu OSV зафиксировала CVE-2026-94184 для пакета fetchmail. Уязвимость возникает при обработке Type 2 challenge от почтового сервера с объявлением NTLM: fetchmail пишет за пределы фиксированного стекового буфера при формировании authenticate response. В Ubuntu затронуты бинарники fetchmail и fetchmailconf в дистрибутивах от Xenial до Resolute.

Основные характеристики​


Риск связан с удалённым почтовым сервером, который может отправить специально сформированный Type 2 challenge. При обработке этого запроса fetchmail, собранный с поддержкой NTLM, записывает данные за пределы стекового буфера.

Ключевые параметры:

  • Тип ошибки: CWE-121, стек-переполнение (stack-based buffer overflow)
  • CVSS v3.1: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 8.1, HIGH
  • Условие атаки: удалённый почтовый сервер с поддержкой NTLM; жертва — fetchmail, собранный с NTLM-поддержкой
  • Факт эксплуатации: в предоставленных источниках нет подтверждённой активной эксплуатации
  • EPSS: 0.78% (перцентиль 53.88%)

Какие продукты и версии затронуты​


Ubuntu OSV фиксирует уязвимые бинарники fetchmail и fetchmailconf для нескольких LTS-реleases.

Затронутые версии пакетов:

  • Ubuntu 16.04 LTS (xenial): fetchmail 6.3.26-2, fetchmailconf 6.3.26-2
  • Ubuntu 18.04 LTS (bionic): fetchmail 6.3.26-3ubuntu0.1~18.04.1, fetchmailconf 6.3.26-3ubuntu0.1~18.04.1
  • Ubuntu 20.04 LTS (focal): fetchmail 6.4.2-2
  • Ubuntu 22.04 LTS (jammy): fetchmail 6.4.27-1ubuntu0.1
  • Ubuntu 24.04 LTS (noble): fetchmail 6.4.38-1ubuntu4.1
  • Ubuntu 26.04 LTS (resolute): fetchmail 6.6.2-2

Общий диапазон версий fetchmail, указанный в описании CVE: v5.0.8 через v6.6.6.

Причина уязвимости​


Уязвимость возникает при сборке fetchmail с поддержкой NTLM.

Процесс обработки Type 2 challenge от почтового сервера строит ответ authenticate внутри фиксированного стекового буфера.

При получении специально сформированного challenge длина данных превышает доступное место в стековом фрейме, и запись происходит за пределы буфера. Источники не раскрывают точную функцию или переменную, отвечающую за проверку длины, поэтому конкретная нарушенная проверка не подтверждена.

Вредоносный сервер может контролировать содержимое Type 2 challenge, что позволяет влиять на объём данных, попадающих в ответ authenticate.

Как работает атака​


Атакующий имеет доступ к почтовому серверу или способен подделать его поведение. Сервер объявляет NTLM и отправляет fetchmail Type 2 challenge.

fetchmail обрабатывает challenge и формирует NTLM authenticate response. При этом данные записываются в фиксированный стековый буфер без достаточной защиты от переполнения.

Если размер challenge или связанные с ним поля превышают границы буфера, происходит запись в соседние стековые области. Это может повредить локальные переменные, указатели или возвратный адрес.

Результат зависит от конфигурации процесса: при отсутствии защитных механизмов возможна подмена управления потока; при их наличии — отказ работы или терминация fetchmail.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Наличие fetchmail: на системе установлен пакет fetchmail.
  • Поддержка NTLM: сборка fetchmail включает поддержку NTLM.
  • Связь с почтовым сервером: fetchmail обращается к почтовому серверу, который может объявить NTLM.
  • Контроль или компрометация сервера: атакующий управляет почтовым сервером или способен подделать его ответы.
  • Отсутствие защитных ограничений: нет внешних барьеров, которые ограничивали бы размер или структуру Type 2 challenge до обработки fetchmail.

Возможный сценарий атаки​


Сценарий описывает последовательность действий на уровне протокола и обработки данных.

Почтовый сервер отправляет fetchmail объявление NTLM. Далее приходит Type 2 challenge с контролируемым содержимым.

fetchmail начинает формировать authenticate response. При обработке данных происходит запись за пределы стекового буфера.

Если стек-раскладка позволяет, атакующий может повредить управление процессом и получить выполнение кода в контексте fetchmail.

Если активны защитные механизмы памяти, результат может ограничиться сбоем аутентификации или завершением процесса.

Есть ли публичный эксплойт​


В предоставленных источниках нет отдельного подтверждения публичного эксплойта, PoC или подтверждённой эксплуатации CVE-2026-94184.

Отсутствие сведений в перечисленных источниках не означает, что рабочий эксплойт не существует. Для оценки текущего статуса нужно проверить дополнительные источники и официальные advisory от вендора Ubuntu.

Техническое описание достаточно для понимания механики: Type 2 challenge, NTLM authenticate response, фиксированный стековый буфер и запись за пределы границ.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-94184 в предоставленных источниках нет.

Ниже приведены неспецифичные точки контроля, которые можно использовать как вспомогательный сигнал при подозрении на атаки через почтовые сервисы:

  • Необычные сетевые соединения: fetchmail устанавливает неожиданные исходящие или входящие сессии с нестандартными портами.
  • Аномальные процессы: появление новых процессов после запуска fetchmail, особенно с доступом к сети.
  • Изменения в файловой системе: модификация бинарника fetchmail, скриптов или конфигураций без явной причины.
  • Журналы аутентификации: повторяющиеся сбои NTLM/POP/IMAP после изменений на почтовом сервере.
  • Резкие изменения в трафике: рост объёма данных между fetchmail и почтовым сервером при малых очередях почты.

Как обнаружить атаку​


Для обнаружения атаки или компрометации можно использовать следующие методы:

  • Проверка версии пакета: убедиться, что установлен исправленный fetchmail.
  • Анализ журналов: просмотреть логи fetchmail и системных сообщений на наличие ошибок NTLM или аварийного завершения процесса.
  • Сетевой мониторинг: отслеживать сессии между почтовыми серверами и хостом с fetchmail.
  • Контроль целостности: сверить контрольные суммы бинарника fetchmail с эталонными значениями из репозитория Ubuntu.
  • Проверка конфигурации: убедиться, что NTLM используется только там, где это действительно необходимо.

Конкретные сигнатуры или правила детекции в предоставленных источниках не указаны.

Как проверить свою версию​


Команды проверки версии и состояния системы:

  • cat /etc/os-release — определить версию Ubuntu.
  • uname -r — получить версию ядра.
  • apt-cache policy <имя-пакета> — проверить доступные версии пакета; замените <имя-пакета> на fetchmail или fetchmailconf.
  • ubuntu-security-status — показать статус безопасности установленных пакетов.

Пример проверки для fetchmail:

Bash:
apt-cache policy fetchmail

Если команда показывает версию из списка затронутых в Ubuntu OSV, система уязвима до применения исправления.

Исправление​


Основное исправление — обновление пакета fetchmail до версии, содержащей фиксацию.

Рекомендуемые действия:

  • Обновить репозитории: sudo apt update
  • Установить обновления: sudo apt upgrade или sudo apt full-upgrade
  • Перезапустить сервис: если fetchmail запущен как systemd-сервис, выполните sudo systemctl restart fetchmail.
  • Проверить статус: повторите ubuntu-security-status и убедитесь, что уязвимости не отображаются.

Для Ubuntu 16.04 LTS и 18.04 LTS нужно учитывать, что эти версии могут быть в EOL; при отсутствии обновлений из официальных репозиториев рассмотрите миграцию на поддерживаемый release.

Временные меры защиты​


Временные меры защиты до применения исправления:

  • Отключить NTLM: если это возможно, уберите поддержку NTLM из конфигурации почтового сервера или отключите её в fetchmail.
  • Ограничить доступ: разрешите fetchmail обращаться только к известным и контролируемым почтовым серверам.
  • Изолировать хост: ограничьте сетевой доступ к системе с fetchmail до минимально необходимого.
  • Мониторинг: усильте наблюдение за процессом fetchmail и сетевыми сессиями.
  • Резервное копирование: сделайте снимок конфигурации перед изменениями, чтобы при необходимости откатиться.

Эти меры снижают вероятность успешной эксплуатации, но не устраняют саму уязвимость.

Как проверить устранение уязвимости​


После обновления проверьте:

  • Версию пакета: выполните apt-cache policy fetchmail и убедитесь, что установлена версия выше затронутых.
  • Статус безопасности: запустите ubuntu-security-status и подтвердите отсутствие CVE-2026-94184 в списке.
  • Функциональность: проверьте, что fetchmail корректно получает почту после обновления.
  • Журналы: просмотрите логи на наличие ошибок NTLM или аномального поведения.

Если версия не обновилась из репозитория, проверьте доступность исправленного пакета в официальном advisory Ubuntu.

Вывод​


CVE-2026-94184 затрагивает fetchmail с поддержкой NTLM и может привести к удалённому выполнению кода или отказу работы. В Ubuntu затронуты версии от Xenial до Resolute.

Обновление нельзя откладывать, если система подключена к внешним почтовым серверам. До применения исправления используйте временные меры: ограничьте доступ, отключите NTLM при возможности и усильтесь мониторинг.

Официальные источники​


  1. NVD — CVE-2026-94184
  2. Ubuntu OSV — CVE-2026-94184
  3. FIRST EPSS — CVE-2026-94184

История обновлений статьи​


  • 24.09.2026 — Опубликована первая версия материала.
  • 25.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 26.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ