Back to Security Advisories
High 2026-07-15

Security Advisory: DirectAdmin EXIM4 Configuration Injection

DirectAdmin AlmaLinux 8 AlmaLinux 9 CentOS 7 CloudLinux 8 CloudLinux 9 Debian 11 Debian 12 Ubuntu 20.04 Ubuntu 22.04

A crafted virtual domain name injects additional lines into the generated exim configuration, allowing an authenticated user to redirect mail flow for other accounts.

Affected Versions

DirectAdmin 1.678 and earlier

Patched Version

DirectAdmin 1.679

Default Update CMD

yum update -y

Fix Commands

AlmaLinux 9 / CloudLinux 9

cd /usr/local/directadmin
echo 'action=update&value=current' >> data/task.queue
directadmin --reload

AlmaLinux 8 / CloudLinux 8

cd /usr/local/directadmin
echo 'action=update&value=current' >> data/task.queue
directadmin --reload

CentOS 7 / CloudLinux 7

cd /usr/local/directadmin
echo 'action=update&value=current' >> data/task.queue
directadmin --reload

Ubuntu 22.04 / Debian 12

cd /usr/local/directadmin
echo 'action=update&value=current' >> data/task.queue
directadmin --reload

Ubuntu 20.04 / Debian 11

cd /usr/local/directadmin
echo 'action=update&value=current' >> data/task.queue
directadmin --reload
More Information

Check your system for vulnerabilities

Select your product and operating system to see the exact fix commands that apply to you.

Check Your System