Update des Mailservers Exim 4.98.1 zur Behebung einer Sicherheitsanfälligkeit

Ein sicherheitsrelevantes Update für den Mailserver Exim 4.98.1 ist verfügbar, in dem eine Schwachstelle (CVE-2025-26794) behoben wurde, die eine SQL-Code-Injection in die interne Datenbank (Hints DB) ermöglicht, die zur Speicherung von Informationen über den Nachrichtenlieferstatus verwendet wird.

Die Schwachstelle tritt nur in der Version Exim 4.98 auf, die mit der Option „_USE_SQLITE_“ kompiliert wurde, die die Verwendung der SQLite-Datenbank für die Speicherung der Hints DB aktiviert (aktiv, wenn bei Ausführung von „exim -bV“ „Hints DB: Using sqlite3“ ausgegeben wird). Um die Schwachstelle auszunutzen, müssen auch im Konfigurationsdatei die SMTP-Befehle ETRN aktiviert werden („acl_smtp_etrn“ muss auf „accept“ gesetzt sein) und die Verwendung der ETRN-Serialisierung aktiviert sein („smtp_etrn_serialize“ muss auf „true“ gesetzt sein).

Quelle: opennet.ru

60GB SSD 8Gb DDR4