Välja on antud parandustootmine posti serverile Exim 4.99.4, mis kõrvaldab haavatavuse (CVE-2026-48840), mis põhjustas 16 mittealgatatud baiti mälu lekkimist protsessi-teenindaja stack'ist, esitades kliendile IPv6 aadressi teavet SMTP Hello pealkirjas. Praktikas saab parandatud leket kasutada teiste haavatavuste ära kasutamiseks mälu paigutuse määramiseks aadresside randomiseerimise (ASLR) konfiguratsioonides.
Probleem avaldub alates Exim 4.88 versioonist (2017. aasta) süsteemides, mis kasutavad hosts_proxy seadeid ja Exim kompilatsioonid, mis on kompileeritud toetava PROXY valikuga (vaikimisi Debianis, Ubuntu, RHEL EPEL ja Fedoral). Haavatavus tuleneb raamide suuruse nõuetekohase kontrolli puudumisest PROXYv2 protokolli kasutavate päringute töötlemisel.
Allikas: opennet.ru
