Está disponible una versión de corrección del servidor de correo Exim 4.98.1, que soluciona una vulnerabilidad (CVE-2025-26794) que permite la inyección de código SQL en la base de datos interna (Hints DB) utilizada para almacenar información sobre el estado de entrega de los mensajes.
La vulnerabilidad se manifiesta solo en la versión Exim 4.98 al compilarse con la opción «_USE_SQLITE_», que habilita el uso de la base de datos SQLite para almacenar Hints DB (está habilitada si en la ejecución de «exim -bV» se muestra «Hints DB: Using sqlite3»). Para explotar la vulnerabilidad, también se requiere habilitar en el archivo de configuración el comando SMTP ETRN («acl_smtp_etrn» debe estar establecido en «accept») y habilitar el uso de la serialización ETRN («smtp_etrn_serialize» debe estar establecido en «true»).
Fuente: opennet.ru
