Outlook мог годами забирать почту по POP3 без шифрования, хотя пользователи включали TLS/SSL в настройках. Проблему заметили после апгрейда серверов на Fedora Server 43 и Dovecot 2.4.3.

Речь не о свежей фишинговой схеме и не о взломе одного провайдера. По описанию IT-блогера Marius из Marius World, Outlook в части конфигураций мог тихо откатываться с защищённого соединения на обычный plaintext. Пользователь при этом видел включённую галочку TLS/SSL и считал, что всё в порядке.

Проблему вытащил наружу апгрейд Fedora и Dovecot

Сбой всплыл после перехода почтовых серверов с Fedora 42 на Fedora Server 43, которую выпустили в октябре 2025 года. После обновления клиенты начали жаловаться, что Outlook перестал получать письма.

Продолжение после рекламы

На стороне сервера появлялась одна и та же ошибка: Cleartext authentication disallowed on non-secure (SSL/TLS) connections. По-русски: клиент пытался авторизоваться без шифрования, а сервер уже запрещал такую схему.

Ключевую роль сыграл Dovecot 2.4.3. В этой версии отключили незашифрованную аутентификацию на уровне бэкенда. Старые настройки, которые раньше молча работали, внезапно начали падать с ошибкой.

И это неприятная часть истории. Администратор не включил новый риск — он просто перестал принимать старый.

Затронута связка Outlook, POP3 и порт 110

По наблюдениям Marius, жалобы приходили от пользователей Outlook версий 2007-2016. Для Outlook 2019 и более новых выпусков такое поведение пока не подтвердили, поэтому их нельзя уверенно записывать в список затронутых.

Изображение к статье: Outlook мог годами отключать TLS для POP3-почты
  • Почтовый клиент: Microsoft Outlook, минимум версии 2007-2016
  • Протокол: POP3
  • Порт: 110 вместо защищённого 995
  • Настройка: галочка TLS/SSL у пользователя включена
  • Результат: клиент всё равно идёт по незашифрованному соединению

Нормальное поведение в такой ситуации простое. Если пользователь просит TLS/SSL для POP3, клиент должен перейти на порт 995 или попробовать защищённое соединение на выбранном порту. По описанию Marius, Outlook этого не делал и продолжал соединяться без шифрования.

Почему это не заметили раньше? POP3 давно вытесняет IMAP, а в стандартной настройке Outlook для POP3 обычно использует порт 995. Но у хостеров, корпоративных почтовых серверов и старых учётных записей часто живут конфигурации из разных эпох. Мы все видели такие почтовые ящики: настроили в 2012 году, потом просто переносили с компьютера на компьютер.

Риск здесь не теоретический

Если почта идёт в plaintext, её может прочитать тот, кто видит трафик между клиентом и сервером. Это может быть участник локальной сети, промежуточная инфраструктура или любой узел на маршруте, где трафик проходит без защиты.

Проблема бьёт не только по владельцу ящика. В письмах остаются данные других людей: адреса, вложения, переписка, счета, договоры, коды восстановления. Пользователь думает, что включил TLS, а фактически доверяет сети больше, чем собирался.

Marius отдельно указывает на риск для организаций в ЕС. По его оценке, передача клиентских данных без шифрования может нарушать требования GDPR. Это уже не только история про старый Outlook и забытый POP3, а вопрос к обработке персональных данных.

Продолжение после рекламы

Практический вывод для администраторов короткий: Dovecot 2.4.3 не создал проблему, а показал старую. Для POP3 защищённая конфигурация использует порт 995, тогда как порт 110 исторически связан с обычным незашифрованным соединением.

Сам Marius сформулировал риск жёстко: «Клиенты, вероятно, больше десяти лет забирали письма открытым текстом, ошибочно считая, что шифрование включено».

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.