Ad

CVE-2026-42008

MEDIUM CVSS 3.1: 4,3 EPSS 0.19%
Обновлено 3 сентября 2026
Dovecot
Параметр Значение
CVSS 4,3 (MEDIUM)
Тип уязвимости CWE-287 (Неправильная аутентификация)
Поставщик Dovecot
Публичный эксплойт Нет

Информация о пересылке, полученная от хоста, указанного в качестве доверенного прокси-сервера, не хранится отдельно от собственных полей аутентификации Dovecot, поэтому значение, отправленное этим хостом, может быть введено в качестве внутреннего поля аутентификации. Любой хост, которому разрешено выступать в качестве доверенного прокси-сервера, может аутентифицироваться как любой пользователь, не зная пароля этого пользователя. Это влияет на развертывания, в базе данных паролей которых учитывается поле, разрешающее аутентификацию без пароля.

Развертывания, в которых не настроены доверенные прокси-серверы, не затронуты. Ограничьте список доверенных прокси-сетей хостами, которые полностью находятся под вашим контролем. Обновите до неуязвимой версии.

Никаких общедоступных эксплойтов неизвестно.

Показать оригинальное описание (EN)

Forwarding information received from a host listed as a trusted proxy is not kept separate from Dovecot's own authentication fields, so a value sent by that host can be injected as an internal authentication field. Any host permitted to act as a trusted proxy can authenticate as any user without knowing that user's password. This affects deployments whose password database honours a field that permits authentication without a password. Deployments that do not configure trusted proxies are not affected. Restrict the list of trusted proxy networks to hosts that are fully under your control. Update to non-vulnerable version. No publicly available exploits are known.

Характеристики атаки

Способ атаки
Смежная сеть
Нужен доступ к локальной сети
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1