Wietse Venema, 10 Ağustos 2026’da Postfix 3.11.6‘yı yayımladı. Bununla birlikte altı eski dal için de koordineli güncellemeler geldi: 3.10.13, 3.9.14, 3.8.20, 3.7.22, 3.6.20 ve 3.5.27. Linux üzerinde e-posta gönderip alıyorsanız, büyük ihtimalle Postfix kullanıyorsunuzdur. Güncellemenin vakti geldi.

Bu sürüm iki açıdan alışılmışın dışında: bulunan hataların kapsamı ve bu hataların nasıl bulunduğu.

Hatalar nasıl keşfedildi?

Qualys, Anthropic’in Claude Mythos Preview modeli yardımıyla; ayrı olarak da OpenAI Security, Postfix kod tabanını yapay zeka destekli bir güvenlik denetiminden geçirdi. Yaklaşık otuz yıllık birikimiyle 150.000 satırı aşan C kodu incelendi — tamamı neredeyse tek bir geliştiricinin elinden çıkmış. Sonuçlar fazlasıyla düşündürücüydü: bulunan açıkların yarısından fazlası en az yirmi yıl öncesine dayanıyor. En eskisi, Postfix’in Nisan 1997’deki ilk alfa sürümünden de önceye gidiyor.

Venema bunu sürüm notlarında açıkça kabul etti: “Açık sayısı fazla görünebilir; ancak 150.000 satırı aşan bir kod tabanında bulunduklarını düşünürsek, hata oranı hâlâ tasarladığımın altında.” Bu cümle rahatlatıcı mı yoksa ürkütücü mü — yorumu size bırakıyorum.

Ne düzeltildi?

Sürümün asıl kritik başlığı, politika atlatma açığı. Postfix 2.2’den bu yana, yani Kasım 2004’ten beri kodda duruyor. smtpd_end_of_data_restrictions bir iletiyi reddettiğinde, Postfix MAIL FROM ve RCPT TO durumunu sıfırlamayı ihmal ediyordu. Özel biçimde hazırlanmış bir SMTP istemcisi bu durumdan yararlanarak hemen ardından ikinci bir ileti gönderebiliyor; üstelik alıcı sayacı önceki işlemden yüksek kaldığı için check_recipient_access kısıtlamaları tamamen devre dışı kalıyor.

Milter tabanlı spam filtresi kullananlar için de aynı hata farklı biçimde kendini gösteriyor: bir red işleminin ardından Milter istemcisi “kabul et” durumunda takılı kalıyor. Filtre ilk zarfı inceliyor ama kaçakçı ikinci ileti kontrolsüz geçiyor.

Politika atlatmanın yanı sıra sürüm iki hizmet engelleme (DoS) açığını da kapatıyor: çok sayıda küçük BDAT isteğiyle bellek tükenmesi (2018’de eklendi) ve 2002’ye uzanan bir adres doğrulama önbelleği zehirleme hatası. Bu sonuncusunda yerel bir kullanıcı, meşru bir adres için sahte bir “negatif önbellek girdisi” oluşturabiliyor ve SMTP sunucusu aslında kabul etmesi gereken postaları reddeder hale geliyor.

Çökmeler konusunda da dikkate değer düzeltmeler var: Dovecot AUTH sunucu yanıtı hatalı biçimde geldiğinde null pointer okuması ve BDAT komut hatası sonrası RCPT TO durumu sıfırlanmadığında yine null pointer çökmesi.

Bellek güvenliği sorunları büyük ölçüde düşük ciddiyette ancak sayıca kabarık: postscreen_dnsbl.c içinde serbest bırakılmış belleğin okunması, HaProxy istemci yolunda başlatılmamış bellek erişimi, DNS istemcisinde 1997’den bu yana gizlenen bir MX kaydı aşırı okuma hatası. Mevcut bilgilere göre hiçbiri ayrıcalık yükseltme sağlamıyor; ama onlarca yıldır hiç dokunulmayan teknik borç, yakından bakılınca böyle görünüyor.

Ne yapmalısınız?

Çalışan sürümünüzü kontrol edin:

postconf mail_version

Ardından ilgili dal için güncellemeyi uygulayın. Desteklenen bir dalda (3.8–3.11) çalışıyorsanız, karşılık gelen yama sürümünü edinin. 3.5, 3.6 ya da 3.7 üzerindeyseniz — bu dallar resmi olarak destek kapsamı dışında — sürüm bu dalları da kapsıyor; ancak duyuru, Haziran 2026’dan önceki “büyük SMTP girdileri”, “TLSA ayrıştırma” ve “SMTP kaçakçılığı” yamalarının bu dallara dahil olmadığını açıkça belirtiyor. Bunları ayrıca uygulamanız gerekiyor.

Büyük dağıtımların paket depolarında düzeltmeler zaten mevcut. Debian/Ubuntu için: apt update && apt upgrade postfix. RHEL/AlmaLinux/Rocky için: dnf update postfix. Kurulumun ardından sürümü doğrulayın.

Öncelik verilmesi gereken düzeltme, politika atlatma açığı. 2004’ten bu yana üretim kodlarında duruyor ve spam filtreleme kurulumlarında yaygın olan smtpd_end_of_data_restrictions yapılandırmasını kullanan herkesi etkiliyor.

kalfaoglu.net müşterileri için ne anlama geliyor?

E-postanız, mail sunucularımızdaki Postfix üzerinden işleniyor. 3.11.6 güncellemelerini altyapımızın tamamına zaten uyguladık. Herhangi bir işlem yapmanıza gerek yok. Kendi VPS’inizde ya da dedicated sunucunuzda doğrudan Postfix yönetiyorsanız, şimdi güncelleyin. Politika atlatma açığı, kamuya açık bir sürüm duyurusuyla belgelendiği anda sömürü için hazır bir tarif haline geliyor.

Hangi Postfix sürümünü çalıştırdığınızdan emin değilseniz bir destek talebi açın, kontrol edelim.


Bu sürümden çıkarılacak daha geniş bir ders var: yapay zeka destekli kod denetimi, onlarca yıllık insan gözünün kaçırdığı şeyleri bulmaya başladı. Tek bir kişi tarafından yazılmış, dikkatli ve tutucu biçimde sürdürülmüş otuz yıllık bir kod tabanı, bugünkü kullanıcılarının pek çoğu doğmadan önce yerleştirilen hatalar barındırıyordu. Araçlar bunları bulmakta giderek daha iyi hale geliyor. Güncel kalmakta fayda var.

Kaynaklar: