CVE: CVE-2026-94184
Продукт: Ubuntu
Дата публикации: 21.09.2026
Критичность: HIGH
CVSS: 8.1 (3.1)
EPSS: 0,38%; процентиль 31,51%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Ubuntu зафиксирована проблема в пакете fetchmail: при сборке с поддержкой NTLM вредоносный почтовый сервер может отправить специально сформированный Type 2 challenge, из-за чего fetchmail пишет за пределы фиксированного стекового буфера. Это позволяет получить удалённое выполнение кода на системах без соответствующей защиты памяти или при неудачной обработке атаки. Затронуты версии Ubuntu 16.04 LTS до 26.04 LTS с конкретными версиями пакета fetchmail из дистрибутива.
Основные характеристики
Риск связан с удалённым выполнением кода через переполнение стека в утилите почтового обмена. Проблема проявляется только если fetchmail собран с поддержкой NTLM и подключается к серверу, который предлагает аутентификацию по этому протоколу.
- Тип ошибки: CWE-121 — buffer overflow
- CVSS v3.1:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 8.1, severity HIGH
- Условие атаки: удалённый почтовый сервер с поддержкой NTLM отправляет crafted Type 2 challenge в fetchmail
- Возможный исход: remote code execution при благоприятном стековом layout; при наличии memory hardening — отказ от аутентификации или завершение процесса
- EPSS: 0,376%, percentile 0,31515
Какие продукты и версии затронуты
В Ubuntu затронут пакет
fetchmail в следующих версиях дистрибутива и пакета:- Ubuntu 16.04 LTS — fetchmail 6.3.26-2, fetchmailconf 6.3.26-2
- Ubuntu 18.04 LTS — fetchmail 6.3.26-3ubuntu0.1~18.04.1, fetchmailconf 6.3.26-3ubuntu0.1~18.04.1
- Ubuntu 20.04 LTS — fetchmail 6.4.2-2
- Ubuntu 22.04 LTS — fetchmail 6.4.27-1ubuntu0.1
- Ubuntu 24.04 LTS — fetchmail 6.4.38-1ubuntu4.1
- Ubuntu 26.04 LTS — fetchmail 6.6.2-2
Официальная запись Ubuntu OSV: CVE-2026-94184.
Причина уязвимости
Уязвимость возникает в fetchmail, собранном с поддержкой NTLM. При обработке Type 2 challenge от почтового сервера программа формирует ответ authenticate и записывает данные в фиксированный стековый буфер.
Проверка длины или границ записи отсутствует или недостаточна: при определённых параметрах запроса запись выходит за пределы буфера. Это приводит к перезаписи соседних стековых областей, где могут храниться указатели, локальные переменные или данные фрейма вызова.
Суть проблемы — CWE-121: переполнение буфера без корректного ограничения размера данных при формировании ответа NTLM authenticate.
Как работает атака
Атакующий управляет почтовым сервером или перехватывает трафик между fetchmail и легитимным сервером. Сервер должен предлагать аутентификацию NTLM, чтобы fetchmail перешёл в соответствующий режим обработки.
Затем сервер отправляет Type 2 challenge со специально подобранным содержимым. Fetchmail собирает ответ на этот challenge и пишет данные в стековый буфер фиксированного размера. При превышении длины запись переходит за границу буфера.
Если стек не защищён или layout фреймов позволяет переопределить управляющие данные, возможна подмена возврата или вызова кода. Это даёт remote code execution. Если активны механизмы защиты памяти, атака может завершиться отказом от аутентификации или падением процесса.
Вектор:
AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H. Удалённый доступ не требуется, но успех зависит от сложности настройки и стекового layout.Условия успешной эксплуатации
Для успешной эксплуатации нужны следующие условия:
- fetchmail установлен в Ubuntu из перечисленных версий дистрибутива
- сборка fetchmail включает поддержку NTLM
- fetchmail подключается к почтовому серверу, который предлагает NTLM аутентификацию
- злоумышленник управляет таким сервером или способен подменить его ответ Type 2 challenge
- на системе нет ограничений, которые полностью блокируют последствия переполнения стека
- версия пакета fetchmail соответствует уязвимым версиям из Ubuntu OSV
Возможный сценарий атаки
Сценарий начинается с того, что администратор настроил fetchmail для получения почты от сервера, поддерживающего NTLM. Вредоносный сервер принимает соединение и отправляет Type 2 challenge с длинным или специально структурированным полем.
Fetchmail обрабатывает этот запрос и формирует ответ authenticate. При сборке ответа данные записываются в стековый буфер фиксированного размера. Если длина превышает доступное место, запись переходит за границу буфера.
В результате может быть затронут соседний стек: локальные переменные, указатель возврата или другие управляющие поля фрейма вызова. При удачном совпадении layout это позволяет выполнить произвольный код в контексте процесса fetchmail.
Если процесс запущен от имени пользователя с правами доступа к почтовым данным, последствия ограничены этими правами. Если fetchmail работает с повышенными привилегиями или имеет доступ к чувствительным файлам, влияние расширяется.
Есть ли публичный эксплойт
В переданных источниках нет отдельного подтверждения публичного эксплойта, PoC-скрипта или подтверждённой эксплуатации в реальных атаках. Есть описание уязвимости, ссылки на advisory, commit исправления и сообщения в списках безопасности.
Отсутствие сведений не означает, что эксплойт невозможен: механизм переполнения стека описан достаточно подробно для воспроизведения при наличии соответствующей сборки fetchmail и управляемого почтового сервера. Детали реализации не раскрыты в предоставленных данных.
Признаки эксплуатации
Специфичных IOC для CVE-2026-94184 в предоставленных источниках нет. Можно использовать только общие точки контроля, которые не являются уникальными признаками этой уязвимости:
- неожиданные завершения процесса fetchmail или ошибки аутентификации NTLM
- повышенное количество сетевых соединений из процесса fetchmail к нестандартным почтовым серверам
- изменения в файловой системе или запуске процессов рядом с почтовыми сервисами
- отклонения в журнале системного мониторинга, связанные с процессом fetchmail
Эти признаки неспецифичны и требуют дополнительной проверки контекста.
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие методы:
- анализ логов процесса fetchmail на ошибки NTLM authenticate и неожиданные termination
- мониторинг сетевых сессий между fetchmail и почтовыми серверами, особенно к нестандартным адресам или портам
- проверка конфигурации fetchmail на наличие включённой поддержки NTLM
- сравнение версии пакета fetchmail с уязвимыми версиями из Ubuntu OSV
- анализ системных логов на аномальные завершения процессов в контексте почтового обмена
Специфичных сигнатур для этой CVE нет, поэтому детекция опирается на общее поведение процесса и сетевых потоков.
Как проверить свою версию
Проверка версии Ubuntu и пакета fetchmail:
Bash:
cat /etc/os-release
uname -r
apt-cache policy <имя-пакета>
ubuntu-security-status
Замените
<имя-пакета> на fetchmail, если проверяете именно этот пакет. Команда apt-cache policy fetchmail покажет установленную версию и доступные обновления в репозиториях Ubuntu.Сравните полученную версию с перечнем уязвимых версий из раздела «Какие продукты и версии затронуты». Если версия совпадает, система требует внимания.
Исправление
Исправление выполняется через обновление пакета fetchmail до безопасной версии в репозиториях Ubuntu.
Bash:
sudo apt update
sudo apt upgrade fetchmail
После обновления проверьте версию:
Bash:
apt-cache policy fetchmail
fetchmail --version
Если пакет не обновляется из стандартных репозиториев, проверьте наличие исправлений в security-репозиториях Ubuntu или используйте официальный advisory CVE-2026-94184.
Если обновление невозможно немедленно, рассмотрите временные меры из раздела «Временные ограничения».
Временные меры защиты
Пока обновление не выполнено, можно снизить риск:
- отключить поддержку NTLM в конфигурации fetchmail, если это возможно без нарушения бизнес-процессов
- ограничить доступ к почтовым серверам, которые предлагают NTLM аутентификацию
- использовать прокси или шлюз для фильтрации трафика между fetchmail и почтовыми серверами
- запустить fetchmail в изолированном контейнере или VM с минимальными правами доступа
- ограничить сетевые соединения процесса fetchmail только к доверенным почтовым серверам по IP или DNS
- отключить автоматический запуск fetchmail, если он не требуется постоянно
Эти меры не устраняют уязвимость, но снижают вероятность успешной эксплуатации.
Как проверить устранение уязвимости
После обновления проверьте:
Bash:
apt-cache policy fetchmail
fetchmail --version
Убедитесь, что версия пакета соответствует безопасной версии из Ubuntu OSV или security advisory. Если
apt-cache policy показывает установленную версию как уязвимую, повторите обновление.Также проверьте логи после обновления:
Bash:
grep -i "ntlm\|fetchmail" /var/log/syslog | tail -50
Отсутствие ошибок NTLM authenticate и стабильная работа процесса подтверждают, что обновление применено корректно.
Вывод
CVE-2026-94184 — это remote code execution через переполнение стека в fetchmail при поддержке NTLM. Проблема затрагивает Ubuntu 16.04 LTS до 26.04 LTS с конкретными версиями пакета fetchmail.
Риск высок, если система подключена к серверу с NTLM аутентификацией и fetchmail собран с поддержкой этого протокола. Обновление до безопасной версии — основной способ устранения проблемы. Если обновление невозможно, используйте временные ограничения доступа и изоляцию процесса.
Официальные источники
История обновлений статьи
- 24.09.2026 — Опубликована первая версия материала.
