
【漏洞预警】Mailu 基于请求头的代理认证可被伪造绕过(CVE-2026-85751)
Mailu 在配置 PROXY_AUTH_WHITELIST 且未设 REAL_IP_HEADER 时,客户端可控的 X-Forwarded-By 会被信任用于代理认证,未认证远程攻击者可伪造可信代理身份并绕过认证(CVE-2026-85751,CVSS 9.8 Critical)。请升级至 Mailu 2024.06.55(helm-charts ≥ 2.7.3),或临时设置 REAL_IP_HEADER。
2026/9/22Docker部署教程2 次阅读
MailuCVE