[TLP:CLEAR] Exim opravuje 4 zranitelnosti

Exim verzí 4.99.2 opravuje 4 zranitelnosti. Nejzávažnější z nich jsou popsány níže, zbylé naleznete na [1].

Exim - out-of-bounds write (CVE-2026-40685)
CVSS 9.8 (Critical)

Neautentizovanému vzdálenému útočníkovi je zasláním e-mailu se speciálně upravenou hlavičkou obsahující nevalidní JSON data umožněno zapisovat mimo hranice alokované paměti. Zranitelnost je zneužitelná, je-li povolen JSON lookup [1][2].

Zranitelnost se nachází v produktu Exim ve verzích <4.99.2.

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 30. 4. 2026.

Exim - out-of-bounds write/read (CVE-2026-40687)
CVSS 9.1 (Critical)

Neautentizovanému vzdálenému útočníkovi je zahájením autentizačního procesu přes SPA ovladač se speciálně upravenými daty umožněno způsobit pád spojení nebo číst potenciálně citlivá data z neinicializované paměti haldy [1][3].

Zranitelnost se nachází v produktu Exim ve verzích <4.99.2.

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H

Více informací:

Zranitelnost byla veřejně oznámena 30. 4. 2026.


Za CESNET-CERTS Michaela Ručková dne 4. 5. 2026.

CESNET-CERTS Logo