On avaldati parandav vÀljaanne e-posti serverist Exim 4.99.4, milles kÔrvaldatud haavatavus (CVE-2026-48840) pÔhjustas 16 mitteinitsialiseeritud baitide lekkimist protsessi töötleja steki kaudu kliendile antud IPv6 aadressi teabes SMTP Hello pÀises. Praktikas saab parandatud lekkimist kasutada teiste haavatavuste Àrakasutamisel, et mÀÀrata mÀlu paigutus aadresside randomiseerimise (ASLR) konfiguratsioonides.
Probleem ilmneb alates versioonist Exim 4.88 (2017. aasta) sĂŒsteemides, mis kasutavad hosts_proxy seadistust ning Eximi kogumikke, mis on kompileeritud koos SUPPORT_PROXY valikuga (vaikimisi Debianis, Ubuntu, RHEL EPEL ja Fedoras). Haavatavus tuleneb raamide suuruse nĂ”uetekohase kontrollimise puudumisest PROXYv2 protokolli kasutavate pĂ€ringute kĂ€sitlemisel.
Allikas: opennet.ru
