CVE-2026-101277 OpenDKIM 信任源使用不当漏洞
影响远程攻击者可利用不可信来源数据,可能绕过DKIM签名校验
OpenDKIM 2.11.0及之前版本在 dkim.c 的 dkim_process_set 函数(Tag Tokenizer 组件)中存在使用不可信来源数据的安全缺陷。该漏洞可被远程触发,且利用代码已公开,厂商未作回应。
影响范围
Trusted Domain Project OpenDKIM 至 2.11.0(含)版本,具体受影响版本范围暂无更详细的公开信息。
漏洞详情
漏洞类型为使用不可信来源数据(Use of Less Trusted Source)。成因是标签解析器在处理 DKIM 标签时未充分校验数据来源,攻击者可通过构造特制邮件头或签名数据影响处理逻辑。利用方式为远程发送恶意构造的 DKIM 相关数据触发。
利用条件与风险
利用前提是目标使用 OpenDKIM 进行 DKIM 校验且攻击者可向其投递邮件;利用代码已公开,实战中被用于绕过或干扰邮件签名验证的风险较高。
修复建议
官方修复方案暂无公开信息,厂商未回应;建议关注 OpenDKIM 官方更新,临时可考虑限制不可信来源邮件、加强邮件网关过滤或停用相关解析功能。
A security flaw has been discovered in Trusted Domain Project OpenDKIM up to 2.11.0. The impacted element is the function dkim_process_set of the file dkim.c of the component Tag Tokenizer. Performing a manipulation results in use of less trusted source. The attack may be initiated remotely. The exploit has been released to the public and may be used for attacks. The vendor was contacted early about this disclosure but did not respond in any way.