Exim 4.99.3 on parandatud haavatavus, mis võimaldab kaugteostusta kodu kaudu GnuTLSi kasutamisel.

Eximi arendajad on välja andnud parandava versiooni. Exim 4.99.3, mis kõrvaldab haavatavuse mõnedes e-posti agendi konfiguratsioonides. Probleem on sisemise identifikaatori all EXIM-Security-2026-05-01.1; ametlikus teates kajastub ka kui CVE-TBD.

Haavatavus kuulub klassi Remote Use-After-Free ja avaldub sõnumi keha analüüsimisel BDAT GnuTLSi kaudu TLS-i kasutamisel. GnuTLS. BDAT-i kasutatakse SMTP laienduses CHUNKING kiri keha edastamiseks plokkidena. Eximi kirjelduse kohaselt võib viga olla põhjustatud, kui klient BDAT'i edastamise ajal saadab TLS-i teate close_notify enne keha edastamise lõpetamist ja seejärel lisab täiendava biti samas TCP-ühenduses.

Sellise järjekorraga võib Exim kirjutada andmeid mällu, mis on juba vabastatud TLS-istseeni lõpetamisel. See viib mälu rikutusele ja võib potentsiaalselt võimaldada koodi käivitamist. Teates rõhutatakse, et ründajal peab olema piisavalt võimalusi luua TLS-ühendus ja kasutada SMTP laiendust. CHUNKING / BDAT.

Probleem mõjutab Exim 4.97, 4.98, 4.99, 4.99.1 ja 4.99.2, kuid ainult koos toega kogudes, mis on builditud GnuTLS. Ametlikes dokumentides on see sõnastatud konfiguratsioonidena, kus on USE_GNUTLS=yes; kogud, mis kasutavad OpenSSL või muid TLS raamatukogusid, ei ole sellest haavatavad. Samuti on Exim teates ükshaaval mainitud, et haavatavad on konfiguratsioonid, kus kuulutatakse STARTTLS ja CHUNKING.

Parandus on sisse võetud Exim 4.99.3. Arendajate kirjelduste kohaselt garanteerib patch puhta sisendi töötlemise aluse lähtestamise, kui saadakse TLS close_notify aktiivse BDAT edastamise ajal, mis takistab vana viidatud edasist kasutamist. Pole teada muid tuntud viise probleemi täielikuks sulgemiseks, välja arvatud uuendamine, soovitustes ei tooda.

Eximi arendajad on saanud vea teate 1. mai 2026 Federico Kirschbaumi poolt XBOW Security. Pärast aruande kontrollimist viidi parandused läbi suletud hoidlates. 7. mail teavitati probleemi kohta distributsioone suletud postitusloendi kaudu, 10. mail sai neile piiratud juurdepääsu parandustele, 12. mai 2026 oli soovitatav soovituste ja väljaande avaldamine parandusega.

Postiserverite administraatoritele soovitatakse kontrollida kasutatavat Eximi versiooni ja TLS-taustkoodi. Kui server kasutatakse Eximi versiooni vahemikus 4.97 kuni 4.99.2, mis on koostatud GnuTLS-i ja kuulutab STARTTLS-i koos CHUNKING-iga, soovitab Eximi projekt võimalikult kiiresti üle minna Exim 4.99.3 või uuemale versioonile. Parandatud lähtekoodid on saadaval exim-4.99+fixes harus ja exim-4.99.3 sildis, samuti tarball-archives tavapärastel Eximi allalaadimise saitidel.

Allikas: linux.org.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster