Debian dla-4617 : dovecot-auth-lua - 安全性更新

medium Nessus Plugin ID 318856

概要

遠端 Debian 主機上缺少一個或多個安全性更新。

說明

遠端 Debian 11 主機已安裝的套件會受到 dla-4617 公告中提及的多個弱點影響。

------------------------------------------------------------------------- Debian LTS 諮詢 DLA-4617-1 [email protected] https://www.debian.org/lts/security/Guilhem Moulin 2026 年 6 月 5 日 https://wiki.debian.org/LTS-------------------------------------------------------------------------

套件 : dovecot 版本 : 1:2.3.13+dfsg1-2+deb11u4 CVE ID : CVE-2026-33603 CVE-2026-40020 CVE-2026-42006 Debian 錯誤 : 1136444

在 POP3/IMAP 伺服器 dovecot 發現多個漏洞,可能導致拒絕服務或資訊洩露。

CVE-2026-33603

攻擊者可以使用 Dovecot 和用戶端之間特製的 base64 交換來偽造 SCRAM TLS 通道綁定,然後作為 MITM 代理竊聽 Dovecot 和用戶端之間的通訊。

CVE-2026-40020

即使「imap_acl_allow_anyone=no」,攻擊者仍可使用 IMAP 'SETACL' 命令將任何人權限插入使用者的 dovecot-acl 檔案,從而允許將資料夾傳送給所有使用者。(影響僅限於能夠向其他用戶發送垃圾郵件文件夾。不會取得意外存取權。

CVE-2026-42006

攻擊者可透過 IMAP 過度大括號,造成不受控制的記憶體使用。這源自於對 的 CVE-2026-27857不完整修正。

對於 Debian 11 bullseye,這些問題已在 .3.13+dfsg1-2+deb11u4 版本 1:2中修復。

建議您升級 dovecot 套件。

如需有關 dovecot 安全性狀態的詳細資訊,請參閱其安全追蹤頁面:
https://security-tracker.debian.org/tracker/dovecot

有關 Debian LTS 安全公告、如何將這些更新套用至您的系統以及常見問題的詳細資訊,請參閱:https://wiki.debian.org/LTSAttachment:signature.ascDescription: PGP signature

Tenable 已直接從 Debian 安全公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級 dovecot-auth-lua 套件。

另請參閱

https://security-tracker.debian.org/tracker/CVE-2026-40020

https://security-tracker.debian.org/tracker/CVE-2026-42006

https://packages.debian.org/source/bullseye/dovecot

https://security-tracker.debian.org/tracker/source-package/dovecot

https://security-tracker.debian.org/tracker/CVE-2026-27857

https://security-tracker.debian.org/tracker/CVE-2026-33603

Plugin 詳細資訊

嚴重性: Medium

ID: 318856

檔案名稱: debian_DLA-4617.nasl

版本: 1.1

類型: Local

代理程式: unix

已發布: 2026/6/5

已更新: 2026/6/5

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.4

CVSS v2

風險因素: Medium

基本分數: 4.6

時間性分數: 3.4

媒介: CVSS2#AV:A/AC:H/Au:N/C:C/I:N/A:N

CVSS 評分資料來源: CVE-2026-33603

CVSS v3

風險因素: Medium

基本分數: 5.3

時間性分數: 4.6

媒介: CVSS:3.0/AV:A/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/o:debian:debian_linux:11.0, p-cpe:/a:debian:debian_linux:dovecot-lmtpd, p-cpe:/a:debian:debian_linux:dovecot-pgsql, p-cpe:/a:debian:debian_linux:dovecot-sqlite, p-cpe:/a:debian:debian_linux:dovecot-pop3d, p-cpe:/a:debian:debian_linux:dovecot-gssapi, p-cpe:/a:debian:debian_linux:dovecot-lucene, p-cpe:/a:debian:debian_linux:dovecot-managesieved, p-cpe:/a:debian:debian_linux:dovecot-submissiond, p-cpe:/a:debian:debian_linux:dovecot-sieve, p-cpe:/a:debian:debian_linux:dovecot-dev, p-cpe:/a:debian:debian_linux:dovecot-core, p-cpe:/a:debian:debian_linux:dovecot-auth-lua, p-cpe:/a:debian:debian_linux:dovecot-ldap, p-cpe:/a:debian:debian_linux:dovecot-mysql, p-cpe:/a:debian:debian_linux:dovecot-imapd, p-cpe:/a:debian:debian_linux:dovecot-solr

必要的 KB 項目: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/6/5

弱點發布日期: 2026/3/27

參考資訊

CVE: CVE-2026-27857, CVE-2026-33603, CVE-2026-40020, CVE-2026-42006