目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-42393— Doveadm 特定版本密码及API密钥时序漏洞

一分钟漏洞结论

影响对象
Open-Xchange GmbH OX Dovecot Pro
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

用于比较 doveadm 密码和 API 密钥的代码并非完全具备时序安全性(timing-safe),因此可能会泄露所配置密钥的长度。能够与 doveadm 服务处于同一网络、并能发起大量请求并精确测量响应时间的攻击者,可以推断出密钥的长度,从而降低猜解密钥所需的努力程度。密钥的实际值本身并未被泄露。建议将 doveadm 服务的网络访问限制为仅允许受信任的客户端。请更新到不受该漏洞影响的版本。目前尚未有公开可用的利用工具(exploit)。</text>

CVSS 3.1 · Low
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-42393 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
N/A
来源: CVE Program / CVE List V5
Vulnerability Description
The comparison used for the doveadm password and API key is not fully timing safe and can reveal the length of the configured secret. An attacker with access to the same network as the doveadm service, able to make repeated requests and measure response timing accurately, can learn the length of the secret, which reduces the effort needed to guess it. The secret value itself is not disclosed. Restrict network access to the doveadm service to trusted clients. Update to non-vulnerable version. No publicly available exploits are known.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N
来源: CVE Program / CVE List V5
Vulnerability Type
信息暴露
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
Open-Xchange GmbH OX Dovecot Pro 2.3.0 ~ 2.3.22.2 -
Open-Xchange GmbH OX Dovecot CE 2.3.0 ~ 2.4.5 -

二、漏洞 CVE-2026-42393 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-42393 的情报信息

登录查看更多情报信息。

同批安全公告 · Open-Xchange GmbH · 2026-08-28 · 共 25 条

CVE-2026-42007 9.1 CRITICAL OpenWebmail 6.0 及之前版本 内存越界写漏洞
CVE-2026-42391 7.5 HIGH IMAP未认证ID命令引发内存与CPU资源耗尽
CVE-2026-33605 7.5 HIGH ManageSieve 认证前畸形命令崩溃DoS漏洞
CVE-2026-27852 7.5 HIGH Dovecot 特定版本 IMAP 邮件解析内存耗尽 DoS
CVE-2026-73208 7.4 HIGH Dovecot OAuth2 audience 冒充 scope 导致越权
CVE-2026-40018 7.4 HIGH 未知软件:无已知公开利用
CVE-2026-73209 6.5 MEDIUM IMAP服务栈溢出拒绝服务漏洞
CVE-2026-40017 6.5 MEDIUM Dovecot特定版本IMAP THREAD命令哈希碰撞DoS漏洞
CVE-2026-40014 6.5 MEDIUM IMAP THREAD命令致高CPU占用,修复指定版本
CVE-2026-52687 6.5 MEDIUM Dovecot IMAP压缩算法致拒绝服务
CVE-2026-33604 5.9 MEDIUM Dovecot SMTP邮件走私漏洞
CVE-2026-40019 5.9 MEDIUM ManageSieve 0.6.1 存在 CPU 耗尽型拒绝服务漏洞
CVE-2026-40205 5.9 MEDIUM OAuth2 令牌校验缺陷,远程验证未强制作用域
CVE-2026-33606 4.8 MEDIUM Dovecot dsync流协议邮件内容注入漏洞
CVE-2026-33263 4.3 MEDIUM 提交登录模块崩溃:高并发下连接上限触发 epoll 异常
CVE-2026-42395 4.3 MEDIUM OpenSSH可信代理NUL字节致登录进程崩溃
CVE-2026-33607 4.3 MEDIUM IMAP LIST命令致CPU耗尽或DoS
CVE-2026-40015 4.3 MEDIUM IMAP-hibernate越界读致进程崩溃
CVE-2026-40013 4.3 MEDIUM ManageSieve 越界写导致拒绝服务漏洞
CVE-2026-42392 4.3 MEDIUM 该漏洞影响某软件的IMAP URLAUTH功能,版本未知,类型为信息泄露

显示前 20 条,共 25 条。 查看全部 &rarr; →

IV. Related Vulnerabilities

V. Comments for CVE-2026-42393

暂无评论


发表评论