Amazon Linux 2 : dovecot (ALAS-2026-3935)

critical Nessus 插件 ID 351034

简介

远程 Amazon Linux 2 主机缺少安全更新。

描述

远程主机上安装的 dovecot 版本低于 2.2.36-6。因此,该软件受到 ALAS2-2026-3935 公告中提及的多个漏洞影响。

如果攻击者能够向用户发送邮件,则可构建其标头包含大量电子邮件地址或 MIME 参数的消息,从而导致以后解析该消息时使用过量内存。
消息仍会传递,但通过 IMAP 读取消息会耗尽进程的内存限制并终止它,从而对受影响的用户造成拒绝服务。更新到无漏洞版本。尚无已知的公开利用漏洞。(CVE-2026-27852)

具有有效凭据的攻击者可使用具有 editheader 扩展的 Sieve 脚本来触发邮件编辑代码中的释放后使用并将超出预期缓冲区的内存内容写入已投递的邮件。这会在邮件传递期间造成内存泄露和造成内存损坏的机会,从而使发送进程崩溃并可能允许在该进程的上下文中执行任意代码。禁用 Sieve editheader 扩展。更新到无漏洞版本。尚无已知的公开利用漏洞。(CVE-2026-42007)

从被列为受信任代理的主机接收的信息未与 Dovecot 自己的认证字段分开保存,因此可将该主机发送的值作为内部认证字段注入。任何获准充当受信任代理的主机都可以在不知道任何用户的密码的情况下,以该用户的身份通过认证。这会影响密码数据库遵从允许无密码认证字段的部署。未配置受信任代理的部署不受影响。
将受信任的代理网络列表限制为完全由您控制的主机。更新到无漏洞版本。尚无已知的公开利用漏洞。(CVE-2026-42008)

未经身份验证的攻击者在登录前可发送包含大量参数的 IMAP ID 命令,造成内存和 CPU 使用率不成比例地增长。登录进程可通过内存不足处理终止,同时还会终止同一进程处理的所有其他连接。这可导致 IMAP 登录降级或拒绝服务。限制单个 imap-login 进程处理的连接数量。不过,这会对性能产生影响。更新到无漏洞版本。尚无已知的公开利用漏洞。(CVE-2026-42391)

Tenable 已直接从测试产品的安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

运行“yum update dovecot”或“/或”yum update --advisory ALAS2-2026-3935“更新系统。

另见

https://alas.aws.amazon.com//AL2/ALAS2-2026-3935.html

https://alas.aws.amazon.com/faqs.html

https://explore.alas.aws.amazon.com/CVE-2026-27852.html

https://explore.alas.aws.amazon.com/CVE-2026-42007.html

https://explore.alas.aws.amazon.com/CVE-2026-42008.html

https://explore.alas.aws.amazon.com/CVE-2026-42391.html

插件详情

严重性: Critical

ID: 351034

文件名: al2_ALAS-2026-3935.nasl

版本: 1.1

类型: Local

代理: unix

发布时间: 2026/9/29

最近更新时间: 2026/9/29

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.4

百分位: 57.58

CVSS v2

风险因素: High

基本分数: 8

时间分数: 5.9

矢量: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:C

CVSS 分数来源: CVE-2026-42007

CVSS v3

风险因素: Critical

基本分数: 9.1

时间分数: 7.9

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/o:amazon:linux:2, p-cpe:/a:amazon:linux:dovecot-debuginfo, p-cpe:/a:amazon:linux:dovecot-devel, p-cpe:/a:amazon:linux:dovecot-mysql, p-cpe:/a:amazon:linux:dovecot-pgsql, p-cpe:/a:amazon:linux:dovecot-pigeonhole, p-cpe:/a:amazon:linux:dovecot

必需的 KB 项: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

易利用性: No known exploits are available

补丁发布日期: 2026/9/28

漏洞发布日期: 2026/8/28

参考资料信息

CVE: CVE-2026-27852, CVE-2026-42007, CVE-2026-42008, CVE-2026-42391