[TLP:CLEAR] Debian opravuje 1 zranitelnost

Debian vydal opravu pro zranitelnost v softwarovém balíčku Dovecot (IMAP a POP3 server). Oprava je dostupná pro vydání trixie (security) ve verzi 1:2.4.1+dfsg1-6+deb13u1 [1]. Starší verze Debianu, jako jsou bullseye a bookworm, touto zranitelností zasaženy nebyly [2].

Dovecot - cache key collision (CVE-2025-30189)

Útočníkovi je kvůli nesprávnému použití obecného klíče mezipaměti AUTH_CACHE_KEY_USER namísto klíčů specifických pro jednotlivé databáze umožněno ovlivnit proces ověřování (kolizí záznamů v auth cache) a potenciálně jej obejít [2].

Zranitelnost se nachází v produktu dovecot (debian) ve verzích =1:2.4.1+dfsg1-6.

Více informací:

Zranitelnost byla veřejně oznámena 6. 10. 2025.


Za CESNET-CERTS Michaela Jarošová dne 9. 10. 2025.

CESNET-CERTS Logo