Se ha publicado una versión corregida del servidor de correo Exim 4.99.2, que soluciona 4 vulnerabilidades:
- CVE-2026-40685 — desbordamiento de búfer para lectura y escritura al procesar datos JSON en el encabezado del correo.
- CVE-2026-40686 — lectura de datos desde una región fuera de los límites del búfer al procesar caracteres UTF-8 especialmente formateados al final de los encabezados. La vulnerabilidad puede causar la fuga de datos de la memoria en los mensajes de error devueltos.
- CVE-2026-40687 — desbordamiento de búfer para lectura y escritura en configuraciones que utilizan el controlador de autenticación SPA (Simple Password Authentication). La vulnerabilidad puede ser explotada al acceder a un recurso controlado por un atacante. servidor SPA/NTLM.
- CVE-2026-40684 — finalización abrupta del proceso al procesar datos especialmente formateados en los registros DNS PTR. La vulnerabilidad solo se manifiesta en sistemas con musl libc.
Fuente: opennet.ru
