CVE: CVE-2026-94184
Продукт: Ubuntu
Дата публикации: 21.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,78%; процентиль 53,88%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Ubuntu OSV зафиксировала CVE-2026-94184 для пакета fetchmail. Уязвимость возникает при обработке Type 2 challenge от почтового сервера с объявлением NTLM: fetchmail пишет за пределы фиксированного стекового буфера при формировании authenticate response. В Ubuntu затронуты бинарники fetchmail и fetchmailconf в дистрибутивах от Xenial до Resolute.
Основные характеристики
Риск связан с удалённым почтовым сервером, который может отправить специально сформированный Type 2 challenge. При обработке этого запроса fetchmail, собранный с поддержкой NTLM, записывает данные за пределы стекового буфера.
Ключевые параметры:
- Тип ошибки: CWE-121, стек-переполнение (stack-based buffer overflow)
- CVSS v3.1:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 8.1, HIGH
- Условие атаки: удалённый почтовый сервер с поддержкой NTLM; жертва — fetchmail, собранный с NTLM-поддержкой
- Факт эксплуатации: в предоставленных источниках нет подтверждённой активной эксплуатации
- EPSS: 0.78% (перцентиль 53.88%)
Какие продукты и версии затронуты
Ubuntu OSV фиксирует уязвимые бинарники fetchmail и fetchmailconf для нескольких LTS-реleases.
Затронутые версии пакетов:
- Ubuntu 16.04 LTS (xenial): fetchmail 6.3.26-2, fetchmailconf 6.3.26-2
- Ubuntu 18.04 LTS (bionic): fetchmail 6.3.26-3ubuntu0.1~18.04.1, fetchmailconf 6.3.26-3ubuntu0.1~18.04.1
- Ubuntu 20.04 LTS (focal): fetchmail 6.4.2-2
- Ubuntu 22.04 LTS (jammy): fetchmail 6.4.27-1ubuntu0.1
- Ubuntu 24.04 LTS (noble): fetchmail 6.4.38-1ubuntu4.1
- Ubuntu 26.04 LTS (resolute): fetchmail 6.6.2-2
Общий диапазон версий fetchmail, указанный в описании CVE: v5.0.8 через v6.6.6.
Причина уязвимости
Уязвимость возникает при сборке fetchmail с поддержкой NTLM.
Процесс обработки Type 2 challenge от почтового сервера строит ответ authenticate внутри фиксированного стекового буфера.
При получении специально сформированного challenge длина данных превышает доступное место в стековом фрейме, и запись происходит за пределы буфера. Источники не раскрывают точную функцию или переменную, отвечающую за проверку длины, поэтому конкретная нарушенная проверка не подтверждена.
Вредоносный сервер может контролировать содержимое Type 2 challenge, что позволяет влиять на объём данных, попадающих в ответ authenticate.
Как работает атака
Атакующий имеет доступ к почтовому серверу или способен подделать его поведение. Сервер объявляет NTLM и отправляет fetchmail Type 2 challenge.
fetchmail обрабатывает challenge и формирует NTLM authenticate response. При этом данные записываются в фиксированный стековый буфер без достаточной защиты от переполнения.
Если размер challenge или связанные с ним поля превышают границы буфера, происходит запись в соседние стековые области. Это может повредить локальные переменные, указатели или возвратный адрес.
Результат зависит от конфигурации процесса: при отсутствии защитных механизмов возможна подмена управления потока; при их наличии — отказ работы или терминация fetchmail.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Наличие fetchmail: на системе установлен пакет fetchmail.
- Поддержка NTLM: сборка fetchmail включает поддержку NTLM.
- Связь с почтовым сервером: fetchmail обращается к почтовому серверу, который может объявить NTLM.
- Контроль или компрометация сервера: атакующий управляет почтовым сервером или способен подделать его ответы.
- Отсутствие защитных ограничений: нет внешних барьеров, которые ограничивали бы размер или структуру Type 2 challenge до обработки fetchmail.
Возможный сценарий атаки
Сценарий описывает последовательность действий на уровне протокола и обработки данных.
Почтовый сервер отправляет fetchmail объявление NTLM. Далее приходит Type 2 challenge с контролируемым содержимым.
fetchmail начинает формировать authenticate response. При обработке данных происходит запись за пределы стекового буфера.
Если стек-раскладка позволяет, атакующий может повредить управление процессом и получить выполнение кода в контексте fetchmail.
Если активны защитные механизмы памяти, результат может ограничиться сбоем аутентификации или завершением процесса.
Есть ли публичный эксплойт
В предоставленных источниках нет отдельного подтверждения публичного эксплойта, PoC или подтверждённой эксплуатации CVE-2026-94184.
Отсутствие сведений в перечисленных источниках не означает, что рабочий эксплойт не существует. Для оценки текущего статуса нужно проверить дополнительные источники и официальные advisory от вендора Ubuntu.
Техническое описание достаточно для понимания механики: Type 2 challenge, NTLM authenticate response, фиксированный стековый буфер и запись за пределы границ.
Признаки эксплуатации
Специфичных IOC для CVE-2026-94184 в предоставленных источниках нет.
Ниже приведены неспецифичные точки контроля, которые можно использовать как вспомогательный сигнал при подозрении на атаки через почтовые сервисы:
- Необычные сетевые соединения: fetchmail устанавливает неожиданные исходящие или входящие сессии с нестандартными портами.
- Аномальные процессы: появление новых процессов после запуска fetchmail, особенно с доступом к сети.
- Изменения в файловой системе: модификация бинарника fetchmail, скриптов или конфигураций без явной причины.
- Журналы аутентификации: повторяющиеся сбои NTLM/POP/IMAP после изменений на почтовом сервере.
- Резкие изменения в трафике: рост объёма данных между fetchmail и почтовым сервером при малых очередях почты.
Как обнаружить атаку
Для обнаружения атаки или компрометации можно использовать следующие методы:
- Проверка версии пакета: убедиться, что установлен исправленный fetchmail.
- Анализ журналов: просмотреть логи fetchmail и системных сообщений на наличие ошибок NTLM или аварийного завершения процесса.
- Сетевой мониторинг: отслеживать сессии между почтовыми серверами и хостом с fetchmail.
- Контроль целостности: сверить контрольные суммы бинарника fetchmail с эталонными значениями из репозитория Ubuntu.
- Проверка конфигурации: убедиться, что NTLM используется только там, где это действительно необходимо.
Конкретные сигнатуры или правила детекции в предоставленных источниках не указаны.
Как проверить свою версию
Команды проверки версии и состояния системы:
cat /etc/os-release— определить версию Ubuntu.
uname -r— получить версию ядра.
apt-cache policy <имя-пакета>— проверить доступные версии пакета; замените<имя-пакета>наfetchmailилиfetchmailconf.
ubuntu-security-status— показать статус безопасности установленных пакетов.
Пример проверки для fetchmail:
Bash:
apt-cache policy fetchmail
Если команда показывает версию из списка затронутых в Ubuntu OSV, система уязвима до применения исправления.
Исправление
Основное исправление — обновление пакета fetchmail до версии, содержащей фиксацию.
Рекомендуемые действия:
- Обновить репозитории:
sudo apt update
- Установить обновления:
sudo apt upgradeилиsudo apt full-upgrade
- Перезапустить сервис: если fetchmail запущен как systemd-сервис, выполните
sudo systemctl restart fetchmail.
- Проверить статус: повторите
ubuntu-security-statusи убедитесь, что уязвимости не отображаются.
Для Ubuntu 16.04 LTS и 18.04 LTS нужно учитывать, что эти версии могут быть в EOL; при отсутствии обновлений из официальных репозиториев рассмотрите миграцию на поддерживаемый release.
Временные меры защиты
Временные меры защиты до применения исправления:
- Отключить NTLM: если это возможно, уберите поддержку NTLM из конфигурации почтового сервера или отключите её в fetchmail.
- Ограничить доступ: разрешите fetchmail обращаться только к известным и контролируемым почтовым серверам.
- Изолировать хост: ограничьте сетевой доступ к системе с fetchmail до минимально необходимого.
- Мониторинг: усильте наблюдение за процессом fetchmail и сетевыми сессиями.
- Резервное копирование: сделайте снимок конфигурации перед изменениями, чтобы при необходимости откатиться.
Эти меры снижают вероятность успешной эксплуатации, но не устраняют саму уязвимость.
Как проверить устранение уязвимости
После обновления проверьте:
- Версию пакета: выполните
apt-cache policy fetchmailи убедитесь, что установлена версия выше затронутых.
- Статус безопасности: запустите
ubuntu-security-statusи подтвердите отсутствие CVE-2026-94184 в списке.
- Функциональность: проверьте, что fetchmail корректно получает почту после обновления.
- Журналы: просмотрите логи на наличие ошибок NTLM или аномального поведения.
Если версия не обновилась из репозитория, проверьте доступность исправленного пакета в официальном advisory Ubuntu.
Вывод
CVE-2026-94184 затрагивает fetchmail с поддержкой NTLM и может привести к удалённому выполнению кода или отказу работы. В Ubuntu затронуты версии от Xenial до Resolute.
Обновление нельзя откладывать, если система подключена к внешним почтовым серверам. До применения исправления используйте временные меры: ограничьте доступ, отключите NTLM при возможности и усильтесь мониторинг.
Официальные источники
История обновлений статьи
- 24.09.2026 — Опубликована первая версия материала.
- 25.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 26.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
