【漏洞预警】Mailu 基于请求头的代理认证可被伪造绕过(CVE-2026-85751)
2026/9/22Docker部署教程轩辕镜像团队9 分钟阅读

【漏洞预警】Mailu 基于请求头的代理认证可被伪造绕过(CVE-2026-85751)

Mailu 在配置 PROXY_AUTH_WHITELIST 且未设 REAL_IP_HEADER 时,客户端可控的 X-Forwarded-By 会被信任用于代理认证,未认证远程攻击者可伪造可信代理身份并绕过认证(CVE-2026-85751,CVSS 9.8 Critical)。请升级至 Mailu 2024.06.55(helm-charts ≥ 2.7.3),或临时设置 REAL_IP_HEADER。

发布日期: 2026 年 9 月 22 日
风险等级: 严重(Critical)
漏洞编号: CVE-2026-85751
CVSS: 9.8(Critical;C/I/A 全高)
披露时间: 约 2026 年 9 月 22 日 00:17(CST;NVD 收录)
相关公告: NVD · CVE-2026-85751 · GHSA-rfhj-4wcq-74xg · Release 2024.06.55


一、漏洞概述

Mailu 是以一组 Docker 镜像 分发的开源邮件服务器套件(前端常经 nginx 等组件对外提供 Web / 管理面)。

经官方确认,在同时满足以下配置时存在 未认证远程认证绕过

  1. 已配置 PROXY_AUTH_WHITELIST(启用基于请求头的代理认证白名单);
  2. 配置 REAL_IP_HEADER

此时,客户端可控X-Forwarded-By 会被信任用于判定「是否来自可信代理」。根因之一是 nginx 模板里 proxy_hide_header 只隐藏响应头,在该配置组合下 未覆盖 / 未剥离入站请求中的伪造值,导致攻击者可伪造可信代理身份并 绕过认证

重要说明: 利用条件是「对外可达的 Mailu + PROXY_AUTH_WHITELIST + 未设 REAL_IP_HEADER」。未启用代理认证白名单、或已正确设置 REAL_IP_HEADER 的部署,直接暴露面不同;仍建议统一升到安全版本。


二、漏洞状态

统计截止: 2026 年 9 月 22 日(UTC+8)

项目状态
漏洞细节已公开(GitHub Security Advisory / NVD)
漏洞类型认证绕过(伪造代理身份 / 信任客户端可控请求头)
官方补丁已发布(Mailu 2024.06.55;helm-charts 2.7.3
前置条件PROXY_AUTH_WHITELIST 已启用,且未配置 REAL_IP_HEADER
在野大规模利用暂未发现公开大规模在野攻击报道

三、影响范围

1. 版本与发行形态

发行形态受影响范围修复线
Mailu2.0 至 2024.06.54(含该区间内未修复版本)≥ 2024.06.55
helm-charts≤ 2.7.2≥ 2.7.3
官方容器镜像(GHCR,如 ghcr.io/mailu/nginx 等)镜像 tag 对应上述受影响版本整栈 VERSION=2024.06.55 或更高安全版本

2. 典型受影响场景

  • 公网或半信任网络可达的 Mailu 部署
  • 为反向代理 / SSO 场景开启了 PROXY_AUTH_WHITELIST
  • 环境变量 / 配置中 设置 REAL_IP_HEADER

四、修复建议

1. 升级至 Mailu 2024.06.55(推荐)

形态最低建议安全版本
Mailu 发行版 / Compose 栈2024.06.55
helm-charts≥ 2.7.3

官方建议在 Compose 部署上执行:

bash
docker compose pull
docker compose up -d

并将整栈版本固定为 VERSION=2024.06.55(或等价地让各服务镜像 tag 对齐该版本)。

官方容器镜像(GHCR,示例):

  • ghcr.io/mailu/nginx(修复版示例标签:2024.06.55
  • 同版本栈内还有 admin 等组件,升级时请 整栈对齐,勿只换单个服务。

官方镜像在 GHCR,请按 GHCR 坐标拉取; Docker Hub 官方同名整栈仓作为本公告修复路径。

轩辕镜像:

拉取示例(将 *** 换成你在 个人中心 的 GHCR 专属域前缀;固定 2024.06.55):

bash
docker pull ***-ghcr.xuanyuan.run/mailu/nginx:2024.06.55
docker pull ***-ghcr.xuanyuan.run/mailu/admin:2024.06.55

Compose / .env 中请将镜像前缀改为上述专属域,并保持 VERSION=2024.06.55,再 pull + up -d

2. 版本自查

确认运行中各 Mailu 相关容器镜像 tag / VERSION2024.06.55 或更高安全版本;Helm 用户确认 chart ≥ 2.7.3


五、临时缓解措施

在无法立即完成升级前,建议:

  1. 设置 REAL_IP_HEADER(官方临时缓解)
    按官方文档配置真实客户端 IP 头,避免在「仅 whitelist、无 REAL_IP_HEADER」组合下信任客户端伪造的 X-Forwarded-By

  2. 评估是否必须启用 PROXY_AUTH_WHITELIST
    非必要可暂时关闭基于该白名单的代理认证路径,改用已加固的认证方式(视业务可接受度)。

  3. 网络与暴露面
    限制管理面与 Web 入口仅对可信网络 / 受信反向代理开放。

  4. 仍优先安排正式升级
    临时配置不能替代 2024.06.55 中对 nginx 模板与代理认证路径的修复。


六、与轩辕镜像用户的相关说明

轩辕镜像提供的是 镜像加速与拉取服务不替代 你对 Mailu 版本的升级与 PROXY_AUTH_* / REAL_IP_HEADER 配置治理。

  • 可通过轩辕加速拉取 GHCR 上的 mailu/*,站内页示例:ghcr.io/mailu/nginxghcr.io/mailu/admin;命令形如 ***-ghcr.xuanyuan.run/mailu/nginx:2024.06.55*** 为你的专属前缀)。
  • 加速拉取 不会自动变成安全版本,须固定 2024.06.55(整栈对齐)。
  • GHCR 专属域配置见:GHCR 拉取教程;排错见:镜像拉取 FAQ

七、参考链接


轩辕镜像安全团队
2026 年 9 月 22 日

评论交流

加载中

免责声明

本博客文章所提供的内容、技术方案、配置示例及部署指南等信息,仅供学习交流和技术参考使用。文章内容基于发布时的技术环境和版本信息编写,可能因时间推移、技术更新或环境差异而存在不适用的情况。

用户在参考本博客内容进行部署操作前,应当充分了解相关技术风险,并建议在测试环境中进行充分验证和测试,确认无误后再考虑在生产环境中使用。生产环境部署前,请务必进行数据备份,并制定相应的回滚方案。

用户因使用本博客内容进行部署操作而产生的任何损失、数据丢失、系统故障、安全风险或其他问题,均由用户自行承担全部责任。轩辕镜像官方不对因使用本博客内容而产生的任何直接或间接损失承担责任。

本免责声明的最终解释权归轩辕镜像官方所有。

最后更新:2026/9/22
专业版 · 高速稳定拉取镜像
50GB 仅 ¥8/年
高速镜像下载在线技术支持99.95% SLA 保障付费会员免广告