CVE-2026-66140 (CVSS 8.4) - Exim before 4.99.5 allows directory traversal to access files outside of the spo

CVE-2026-66140是Exim邮件传输代理中严重目录遍历漏洞,影响4.99.5之前所有版本。攻击者可利用queue-name参数绕过路径限制,读取spool外的敏感文件(如/etc/shadow),导致权限提升。官方已发布修复版本4.99.5,建议立即升级。CVSS评分8.4,危害等级High。

🔥 热门漏洞情报 · NVD-Latest ·

CVE-2026-66140 (CVSS 8.4) - Exim before 4.99.5 allows directory traversal to access files outside of the spo

High · CVSS 8.4 目录遍历 (Path Traversal)
CVE-2026-66140

📋 漏洞概述

Exim 4.99.5之前版本存在目录遍历漏洞,通过queue-name参数可越权访问spool外的文件,导致权限提升。

📋 基础信息

受影响版本Exim < 4.99.5
漏洞类型目录遍历 (Path Traversal)
CVSS8.4 · High
CVECVE-2026-66140

🔬 漏洞根因

Exim在处理queue-name参数时,未对路径中的../等特殊序列进行有效过滤,导致攻击者可以构造包含目录遍历的queue-name值,使Exim在解析队列路径时越出指定的spool目录,访问任意文件。该缺陷源于队列名称解析函数中路径规范化逻辑缺失,结合符号链接(推测)可能进一步扩大影响。

🎯 攻击场景

1. 前提:攻击者能够通过某种方式向Exim进程传递恶意构造的queue-name参数(例如通过带有-E选项的命令行调用,或利用Exim的配置选项如queue_only)。2. 攻击者构造queue-name值为../../etc/shadow或../../root/.ssh/id_rsa等。3. Exim在处理该队列时,错误地将路径拼接至spool目录后,未检查是否越界,直接打开并读取对应文件内容。4. 读取的信息(如密码哈希、SSH密钥)被返回给攻击者(可能通过日志、错误消息或特定输出)。5. 攻击者利用泄露的敏感信息进一步横向移动或提权至root权限。

💥 漏洞影响

攻击者可以读取Exim运行用户(通常为root或mail)有权限访问的任意文件,导致敏感信息泄露(如系统密码文件、TLS私钥、其他用户数据),结合其他漏洞可能直接实现远程代码执行或完全控制邮件服务器。由于Exim常以root运行,影响尤为严重。

🛡️ 修复建议

升级Exim至4.99.5或更高版本,该版本已修复queue-name路径验证。临时缓解措施:限制Exim命令行的queue-name参数传递(仅允许受信任用户执行);使用AppArmor或SELinux策略限制Exim进程的文件系统访问范围;在配置文件中对queue_name变量进行白名单校验。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率暂无数据
🚨 CISA KEV未被已知利用
🔧 公开 PoC暂无公开 PoC

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-28 01:00 | 来源: NVD-Latest

🤖 常见问题解答(FAQ)

❓ 如何检测Exim是否受此漏洞影响?

检查Exim版本:运行'exim --version',若低于4.99.5则受影响。也可通过测试queue-name参数是否允许../路径来判断。

❓ 攻击者需要哪些权限才能利用?

需要能够传递queue-name参数,通常通过本地命令执行(如邮件管理员)或利用其他漏洞触发。远程利用需结合Exim的SMTP命令注入(推测)。

❓ 修复后还需要注意什么?

升级后验证队列功能正常,同时检查系统是否存在被攻击者创建的恶意队列文件;建议启用文件系统隔离(如chroot)并监控异常文件读取行为。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)