Содержание
Outlook мог годами забирать почту по POP3 без шифрования, хотя пользователи включали TLS/SSL в настройках. Проблему заметили после апгрейда серверов на Fedora Server 43 и Dovecot 2.4.3.
Речь не о свежей фишинговой схеме и не о взломе одного провайдера. По описанию IT-блогера Marius из Marius World, Outlook в части конфигураций мог тихо откатываться с защищённого соединения на обычный plaintext. Пользователь при этом видел включённую галочку TLS/SSL и считал, что всё в порядке.
Проблему вытащил наружу апгрейд Fedora и Dovecot
Сбой всплыл после перехода почтовых серверов с Fedora 42 на Fedora Server 43, которую выпустили в октябре 2025 года. После обновления клиенты начали жаловаться, что Outlook перестал получать письма.
На стороне сервера появлялась одна и та же ошибка: Cleartext authentication disallowed on non-secure (SSL/TLS) connections. По-русски: клиент пытался авторизоваться без шифрования, а сервер уже запрещал такую схему.
Ключевую роль сыграл Dovecot 2.4.3. В этой версии отключили незашифрованную аутентификацию на уровне бэкенда. Старые настройки, которые раньше молча работали, внезапно начали падать с ошибкой.
И это неприятная часть истории. Администратор не включил новый риск — он просто перестал принимать старый.
Затронута связка Outlook, POP3 и порт 110
По наблюдениям Marius, жалобы приходили от пользователей Outlook версий 2007-2016. Для Outlook 2019 и более новых выпусков такое поведение пока не подтвердили, поэтому их нельзя уверенно записывать в список затронутых.
- Почтовый клиент: Microsoft Outlook, минимум версии 2007-2016
- Протокол: POP3
- Порт: 110 вместо защищённого 995
- Настройка: галочка TLS/SSL у пользователя включена
- Результат: клиент всё равно идёт по незашифрованному соединению
Нормальное поведение в такой ситуации простое. Если пользователь просит TLS/SSL для POP3, клиент должен перейти на порт 995 или попробовать защищённое соединение на выбранном порту. По описанию Marius, Outlook этого не делал и продолжал соединяться без шифрования.
Почему это не заметили раньше? POP3 давно вытесняет IMAP, а в стандартной настройке Outlook для POP3 обычно использует порт 995. Но у хостеров, корпоративных почтовых серверов и старых учётных записей часто живут конфигурации из разных эпох. Мы все видели такие почтовые ящики: настроили в 2012 году, потом просто переносили с компьютера на компьютер.
Риск здесь не теоретический
Если почта идёт в plaintext, её может прочитать тот, кто видит трафик между клиентом и сервером. Это может быть участник локальной сети, промежуточная инфраструктура или любой узел на маршруте, где трафик проходит без защиты.
Проблема бьёт не только по владельцу ящика. В письмах остаются данные других людей: адреса, вложения, переписка, счета, договоры, коды восстановления. Пользователь думает, что включил TLS, а фактически доверяет сети больше, чем собирался.
Marius отдельно указывает на риск для организаций в ЕС. По его оценке, передача клиентских данных без шифрования может нарушать требования GDPR. Это уже не только история про старый Outlook и забытый POP3, а вопрос к обработке персональных данных.
Практический вывод для администраторов короткий: Dovecot 2.4.3 не создал проблему, а показал старую. Для POP3 защищённая конфигурация использует порт 995, тогда как порт 110 исторически связан с обычным незашифрованным соединением.
Сам Marius сформулировал риск жёстко: «Клиенты, вероятно, больше десяти лет забирали письма открытым текстом, ошибочно считая, что шифрование включено».