1.
CVE-2026-24031 的 Python PoC:当 auth_username_chars 被清空时,Dovecot SQL passdb 存在注入,可实现认证绕过与用户枚举;已在 Dovecot 2.4.0 验证。
为什么值得关注: 公开 PoC 已证明错误配置可将邮件认证查询转化为远程无认证账户接管与用户枚举。应立即恢复 auth_username_chars 的安全默认值,并升级至 Dovecot 2.4.3 或 OX Dovecot Pro 3.1.4 及以上版本。
Skip to content