<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Dovecot on kalfaoglu.net</title><link>https://blog.kalfaoglu.net/tr/tags/dovecot/</link><description>Recent content in Dovecot on kalfaoglu.net</description><generator>Hugo</generator><language>tr</language><lastBuildDate>Mon, 04 May 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://blog.kalfaoglu.net/tr/tags/dovecot/index.xml" rel="self" type="application/rss+xml"/><item><title>Tek Güncellemede Sekiz Açık: Dovecot Güvenlik Paketi ve Ne Yapmalısınız</title><link>https://blog.kalfaoglu.net/tr/posts/2026-05-04-dovecot-security-advisory-tr/</link><pubDate>Mon, 04 May 2026 00:00:00 +0000</pubDate><guid>https://blog.kalfaoglu.net/tr/posts/2026-05-04-dovecot-security-advisory-tr/</guid><description>&lt;p&gt;Mart ayının sonunda Dovecot geliştirici ekibi, &lt;a href="https://seclists.org/fulldisclosure/2026/Mar/13"&gt;OXDC-ADV-2026-0001&lt;/a&gt; koduyla bir güvenlik bildirisi yayımladı. Bildiri, kimlik doğrulama öncesi dizin geçişi saldırısından SQL enjeksiyonuna, oradan birden fazla hizmet engelleme vektörüne uzanan sekiz CVE&amp;rsquo;yi tek pakette topladı. Posta sunucunuzda IMAP hizmetini Dovecot üzerinde çalıştırıyorsanız — ki büyük olasılıkla çalıştırıyorsunuzdur — bu haberi okumaya değer.&lt;/p&gt;
&lt;p&gt;Konuyu, kabaca önem sırasına göre ele alalım.&lt;/p&gt;
&lt;h2 id="asıl-tehlikeli-olanlar"&gt;Asıl Tehlikeli Olanlar&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;CVE-2026-24031 — SQL enjeksiyonuyla kimlik doğrulama atlatma (CVSS 7.7, YÜKSEK)&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Bu açık yalnızca Dovecot v2.4/v3.1 sürümlerini etkiliyor; üstelik yalnızca yöneticinin &lt;code&gt;auth_username_chars&lt;/code&gt; parametresini boş bıraktığı — yani kullanıcı adı karakter filtrelemesini tamamen kaldırdığı — durumlarda geçerli. Bu yapılandırmada, özel hazırlanmış bir kullanıcı adı kimlik doğrulama SQL sorgusuna sızarak saldırganın herhangi bir kullanıcı adına, parola bilmeksizin oturum açmasına izin veriyor. v2.3.x kullanıyorsanız bu açıktan etkilenmiyorsunuz. v2.4&amp;rsquo;e geçiş yaptıysanız ve söz konusu parametreyi boşalttıysanız, yamalamayı bekletmeyin.&lt;/p&gt;</description></item></channel></rss>