CVE-2026-66140 (CVSS 8.4) - Exim before 4.99.5 allows directory traversal to access files outside of the spo
CVE-2026-66140是Exim邮件传输代理4.99.5之前版本中的目录遍历漏洞,CVSS 8.4。攻击者利用不安全的queue-name参数可绕出spool目录读取任意文件,结合凭据窃取可实现权限提升。升级至4.99.5或采取临时访问控制可防御。
CVE-2026-66140 (CVSS 8.4) - Exim before 4.99.5 allows directory traversal to access files outside of the spo
📋 漏洞概述
Exim邮件服务器4.99.5之前版本因queue-name参数处理不当存在目录遍历漏洞,可越权访问spool外文件并提权。
📋 基础信息
| 受影响版本 | Exim < 4.99.5 |
| 漏洞类型 | 目录遍历 |
| CVSS | 8.4 · High |
| CVE | CVE-2026-66140 |
🔬 漏洞根因
Exim在处理与queue-name相关的命令行参数时,未对用户输入的路径分隔符(如../)进行充分过滤或规范化,使得攻击者能够构造特殊的queue-name值,绕过预期的spool目录限制。具体来说,在队列管理操作中(如exiqgrep、exim -bp等),程序将用户提供的queue-name直接拼接至文件路径,导致目录穿越。该缺陷源于代码中对输入验证的缺失,缺乏路径白名单或规范化函数调用。
🎯 攻击场景
1. 前提条件:攻击者具有向Exim服务器发送邮件或通过本地接口执行命令的权限(通常为本地用户或经认证的SMTP会话)。 2. 攻击者构造含有目录遍历序列的queue-name参数,例如 `queue-name=../../etc/exim`。 3. 通过Exim管理工具(如`exim -bp`)或配置文件中的queue_name选项触发漏洞,使Exim尝试访问拼接后的路径。 4. 成功读取目标目录下的敏感文件(如`passwd`、`exim.conf`或TLS私钥),从而获取凭证或配置信息。 5. 攻击者利用获取的凭证进一步提升权限至root(如窃取exim运行账户密钥或利用已知配置缺陷执行任意命令)。
💥 漏洞影响
攻击者可读取Exim spool目录以外的任意文件(需Exim进程权限),包括系统配置文件、密钥及用户邮件数据。结合其他漏洞或凭据复用,可能导致权限提升至root,进而完全控制邮件服务器,窃取用户邮件或发送恶意邮件。影响范围:所有运行Exim < 4.99.5的邮件系统。
🛡️ 修复建议
立即升级至Exim 4.99.5或更高版本。临时缓解措施:在Exim配置中禁用对queue-name的动态参数传递;通过AppArmor/SELinux限制Exim进程的文件系统访问权限;使用防火墙限制对Exim管理接口的访问;审核并删除所有可疑的queue-name配置项。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-66140
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-66140
- https://www.exim.org/static/doc/security/
- https://lists.exim.org/lurker/list/announce.html
🚨 威胁评估
| 📈 EPSS 利用概率 | 暂无数据 |
| 🚨 CISA KEV | 未被已知利用 |
| 🔧 公开 PoC | 暂无公开 PoC |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-28 00:52 | 来源: NVD-Latest
🤖 常见问题解答(FAQ)
❓ 如何检测是否受此漏洞影响?
检查Exim版本号:执行`exim -bV`。若版本低于4.99.5,则受影响。也可测试向queue-name参数传入`../`能否触发错误信息或文件读取。
❓ 该漏洞是否能远程利用?
可能。若攻击者能通过SMTP身份验证或本地shell传递queue-name参数,则可远程触发。未认证SMTP会话通常无法直接控制queue-name,但结合其他漏洞或配置错误(如`queue_only_load`)可间接利用。
❓ 临时缓解措施有哪些?
1. 禁用`queue_name`选项及相关命令行参数传递;2. 使用AppArmor/SELinux限制Exim读取/etc、/var/spool/exim以外的目录;3. 限制管理接口仅本地访问。