[TLP:CLEAR] Exim opravuje 4 zranitelnosti
Exim verzí 4.99.2 opravuje 4 zranitelnosti. Nejzávažnější z nich jsou popsány níže, zbylé naleznete na [1].
Neautentizovanému vzdálenému útočníkovi je zasláním e-mailu se speciálně upravenou hlavičkou obsahující nevalidní JSON data umožněno zapisovat mimo hranice alokované paměti. Zranitelnost je zneužitelná, je-li povolen JSON lookup [1][2].
Zranitelnost se nachází v produktu Exim ve verzích <4.99.2.
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Více informací:
- CVE-2026-40685 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-787: Out-of-bounds Write at cwe.mitre.org
Zranitelnost byla veřejně oznámena 30. 4. 2026.
Neautentizovanému vzdálenému útočníkovi je zahájením autentizačního procesu přes SPA ovladač se speciálně upravenými daty umožněno způsobit pád spojení nebo číst potenciálně citlivá data z neinicializované paměti haldy [1][3].
Zranitelnost se nachází v produktu Exim ve verzích <4.99.2.
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
Více informací:
- CVE-2026-40687 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-909: Missing Initialization of Resource at cwe.mitre.org
Zranitelnost byla veřejně oznámena 30. 4. 2026.
Odkazy
Za CESNET-CERTS Michaela Ručková dne 4. 5. 2026.