Välja on antud Exim 4.98.1 meiliserveri parandav versioon, milles on kõrvaldatud haavatavus (CVE-2025-26794), mis võimaldab SQL-koodi süstimist sisemise andmebaasi (Hints DB), mida kasutatakse sõnumite saatmise oleku teabe salvestamiseks.
Haavatavus ilmneb ainult Exim 4.98 versioonis, kui see on kompileeritud _USE_SQLITE_ valikuga, mis hõlmab SQLite andmebaasi kasutamist Hints DB salvestamiseks (sealhulgas, kui 'exim -bV' käivitamisel kuvatakse 'Hints DB: Using sqlite3'). Haavatavuse ärakasutamiseks on vajalik ka ETRN SMTP-käskudest seadistamine konfiguratsioonifailis (acl_smtp_etrn peab olema seadistatud 'accept' väärtusele) ja ETRN serialiseerimise lubamine (smtp_etrn_serialize peab olema tõene).
Allikas: opennet.ru
