发布日期: 2026 年 9 月 22 日
风险等级: 严重(Critical)
漏洞编号: CVE-2026-85751
CVSS: 9.8(Critical;C/I/A 全高)
披露时间: 约 2026 年 9 月 22 日 00:17(CST;NVD 收录)
相关公告: NVD · CVE-2026-85751 · GHSA-rfhj-4wcq-74xg · Release 2024.06.55
一、漏洞概述
Mailu 是以一组 Docker 镜像 分发的开源邮件服务器套件(前端常经 nginx 等组件对外提供 Web / 管理面)。
经官方确认,在同时满足以下配置时存在 未认证远程认证绕过:
- 已配置
PROXY_AUTH_WHITELIST(启用基于请求头的代理认证白名单); - 未配置
REAL_IP_HEADER。
此时,客户端可控 的 X-Forwarded-By 会被信任用于判定「是否来自可信代理」。根因之一是 nginx 模板里 proxy_hide_header 只隐藏响应头,在该配置组合下 未覆盖 / 未剥离入站请求中的伪造值,导致攻击者可伪造可信代理身份并 绕过认证。
重要说明: 利用条件是「对外可达的 Mailu +
PROXY_AUTH_WHITELIST+ 未设REAL_IP_HEADER」。未启用代理认证白名单、或已正确设置REAL_IP_HEADER的部署,直接暴露面不同;仍建议统一升到安全版本。
二、漏洞状态
统计截止: 2026 年 9 月 22 日(UTC+8)
| 项目 | 状态 |
|---|---|
| 漏洞细节 | 已公开(GitHub Security Advisory / NVD) |
| 漏洞类型 | 认证绕过(伪造代理身份 / 信任客户端可控请求头) |
| 官方补丁 | 已发布(Mailu 2024.06.55;helm-charts 2.7.3) |
| 前置条件 | PROXY_AUTH_WHITELIST 已启用,且未配置 REAL_IP_HEADER |
| 在野大规模利用 | 暂未发现公开大规模在野攻击报道 |
三、影响范围
1. 版本与发行形态
| 发行形态 | 受影响范围 | 修复线 |
|---|---|---|
| Mailu | 2.0 至 2024.06.54(含该区间内未修复版本) | ≥ 2024.06.55 |
| helm-charts | ≤ 2.7.2 | ≥ 2.7.3 |
官方容器镜像(GHCR,如 ghcr.io/mailu/nginx 等) | 镜像 tag 对应上述受影响版本 | 整栈 VERSION=2024.06.55 或更高安全版本 |
2. 典型受影响场景
- 公网或半信任网络可达的 Mailu 部署
- 为反向代理 / SSO 场景开启了
PROXY_AUTH_WHITELIST - 环境变量 / 配置中 未设置
REAL_IP_HEADER
四、修复建议
1. 升级至 Mailu 2024.06.55(推荐)
| 形态 | 最低建议安全版本 |
|---|---|
| Mailu 发行版 / Compose 栈 | 2024.06.55 |
| helm-charts | ≥ 2.7.3 |
官方建议在 Compose 部署上执行:
bashdocker compose pull docker compose up -d
并将整栈版本固定为 VERSION=2024.06.55(或等价地让各服务镜像 tag 对齐该版本)。
官方容器镜像(GHCR,示例):
- ghcr.io/mailu/nginx(修复版示例标签:
2024.06.55) - 同版本栈内还有
admin等组件,升级时请 整栈对齐,勿只换单个服务。
官方镜像在 GHCR,请按 GHCR 坐标拉取;无 Docker Hub 官方同名整栈仓作为本公告修复路径。
轩辕镜像:
拉取示例(将 *** 换成你在 个人中心 的 GHCR 专属域前缀;固定 2024.06.55):
bashdocker pull ***-ghcr.xuanyuan.run/mailu/nginx:2024.06.55 docker pull ***-ghcr.xuanyuan.run/mailu/admin:2024.06.55
Compose / .env 中请将镜像前缀改为上述专属域,并保持 VERSION=2024.06.55,再 pull + up -d。
2. 版本自查
确认运行中各 Mailu 相关容器镜像 tag / VERSION 为 2024.06.55 或更高安全版本;Helm 用户确认 chart ≥ 2.7.3。
五、临时缓解措施
在无法立即完成升级前,建议:
-
设置
REAL_IP_HEADER(官方临时缓解)
按官方文档配置真实客户端 IP 头,避免在「仅 whitelist、无 REAL_IP_HEADER」组合下信任客户端伪造的X-Forwarded-By。 -
评估是否必须启用
PROXY_AUTH_WHITELIST
非必要可暂时关闭基于该白名单的代理认证路径,改用已加固的认证方式(视业务可接受度)。 -
网络与暴露面
限制管理面与 Web 入口仅对可信网络 / 受信反向代理开放。 -
仍优先安排正式升级
临时配置不能替代 2024.06.55 中对 nginx 模板与代理认证路径的修复。
六、与轩辕镜像用户的相关说明
轩辕镜像提供的是 镜像加速与拉取服务,不替代 你对 Mailu 版本的升级与 PROXY_AUTH_* / REAL_IP_HEADER 配置治理。
- 可通过轩辕加速拉取 GHCR 上的
mailu/*,站内页示例:ghcr.io/mailu/nginx、ghcr.io/mailu/admin;命令形如***-ghcr.xuanyuan.run/mailu/nginx:2024.06.55(***为你的专属前缀)。 - 加速拉取 不会自动变成安全版本,须固定 2024.06.55(整栈对齐)。
- GHCR 专属域配置见:GHCR 拉取教程;排错见:镜像拉取 FAQ。
七、参考链接
- NVD:CVE-2026-85751
- GitHub Security Advisory:GHSA-rfhj-4wcq-74xg
- 修复版本 Release:2024.06.55
- 轩辕站内镜像页:ghcr.io/mailu/nginx · ghcr.io/mailu/admin
- 项目主页:https://github.com/Mailu/Mailu
轩辕镜像安全团队
2026 年 9 月 22 日
评论交流
免责声明
本博客文章所提供的内容、技术方案、配置示例及部署指南等信息,仅供学习交流和技术参考使用。文章内容基于发布时的技术环境和版本信息编写,可能因时间推移、技术更新或环境差异而存在不适用的情况。
用户在参考本博客内容进行部署操作前,应当充分了解相关技术风险,并建议在测试环境中进行充分验证和测试,确认无误后再考虑在生产环境中使用。生产环境部署前,请务必进行数据备份,并制定相应的回滚方案。
用户因使用本博客内容进行部署操作而产生的任何损失、数据丢失、系统故障、安全风险或其他问题,均由用户自行承担全部责任。轩辕镜像官方不对因使用本博客内容而产生的任何直接或间接损失承担责任。
本免责声明的最终解释权归轩辕镜像官方所有。
