CVE-2026-66140 (CVSS 8.4) - Exim before 4.99.5 allows directory traversal to access files outside of the spo

CVE-2026-66140是Exim邮件传输代理4.99.5之前版本中的目录遍历漏洞,CVSS 8.4。攻击者利用不安全的queue-name参数可绕出spool目录读取任意文件,结合凭据窃取可实现权限提升。升级至4.99.5或采取临时访问控制可防御。

🔥 热门漏洞情报 · NVD-Latest ·

CVE-2026-66140 (CVSS 8.4) - Exim before 4.99.5 allows directory traversal to access files outside of the spo

High · CVSS 8.4 目录遍历
CVE-2026-66140

📋 漏洞概述

Exim邮件服务器4.99.5之前版本因queue-name参数处理不当存在目录遍历漏洞,可越权访问spool外文件并提权。

📋 基础信息

受影响版本Exim < 4.99.5
漏洞类型目录遍历
CVSS8.4 · High
CVECVE-2026-66140

🔬 漏洞根因

Exim在处理与queue-name相关的命令行参数时,未对用户输入的路径分隔符(如../)进行充分过滤或规范化,使得攻击者能够构造特殊的queue-name值,绕过预期的spool目录限制。具体来说,在队列管理操作中(如exiqgrep、exim -bp等),程序将用户提供的queue-name直接拼接至文件路径,导致目录穿越。该缺陷源于代码中对输入验证的缺失,缺乏路径白名单或规范化函数调用。

🎯 攻击场景

1. 前提条件:攻击者具有向Exim服务器发送邮件或通过本地接口执行命令的权限(通常为本地用户或经认证的SMTP会话)。 2. 攻击者构造含有目录遍历序列的queue-name参数,例如 `queue-name=../../etc/exim`。 3. 通过Exim管理工具(如`exim -bp`)或配置文件中的queue_name选项触发漏洞,使Exim尝试访问拼接后的路径。 4. 成功读取目标目录下的敏感文件(如`passwd`、`exim.conf`或TLS私钥),从而获取凭证或配置信息。 5. 攻击者利用获取的凭证进一步提升权限至root(如窃取exim运行账户密钥或利用已知配置缺陷执行任意命令)。

💥 漏洞影响

攻击者可读取Exim spool目录以外的任意文件(需Exim进程权限),包括系统配置文件、密钥及用户邮件数据。结合其他漏洞或凭据复用,可能导致权限提升至root,进而完全控制邮件服务器,窃取用户邮件或发送恶意邮件。影响范围:所有运行Exim < 4.99.5的邮件系统。

🛡️ 修复建议

立即升级至Exim 4.99.5或更高版本。临时缓解措施:在Exim配置中禁用对queue-name的动态参数传递;通过AppArmor/SELinux限制Exim进程的文件系统访问权限;使用防火墙限制对Exim管理接口的访问;审核并删除所有可疑的queue-name配置项。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率暂无数据
🚨 CISA KEV未被已知利用
🔧 公开 PoC暂无公开 PoC

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-28 00:52 | 来源: NVD-Latest

🤖 常见问题解答(FAQ)

❓ 如何检测是否受此漏洞影响?

检查Exim版本号:执行`exim -bV`。若版本低于4.99.5,则受影响。也可测试向queue-name参数传入`../`能否触发错误信息或文件读取。

❓ 该漏洞是否能远程利用?

可能。若攻击者能通过SMTP身份验证或本地shell传递queue-name参数,则可远程触发。未认证SMTP会话通常无法直接控制queue-name,但结合其他漏洞或配置错误(如`queue_only_load`)可间接利用。

❓ 临时缓解措施有哪些?

1. 禁用`queue_name`选项及相关命令行参数传递;2. 使用AppArmor/SELinux限制Exim读取/etc、/var/spool/exim以外的目录;3. 限制管理接口仅本地访问。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)