Eximi e-posti serveri arendajad on vÀlja andnud parandusvÀljaande Exim 4.99.3, mis kÔrvaldab haavatavuse mÔnedes e-posti agendi konfiguratsioonides. Probleem on siseselt identifitseeritud kui EXIM-Security-2026-05-01.1; ametlikus teates on see ka mainitud kui CVE-TBD.
Haavatavus kuulub klassi Kaugkasutamine pĂ€rast vabanemist ja avaldub sĂ”numi sisu analĂŒĂŒsimisel BDAT TLS-i kaudu töötamisel GnuTLS. BDAT kasutatakse SMTP laienduses CHUNKING sĂ”numi sisu edastamiseks plokkidena. Eximi kirjelduse kohaselt vĂ”ib viga tekkida, kui klient edastab BDAT-i ajal TLS-i teate close_notify enne sisu edastamise lĂ”petamist, seejĂ€rel lisatakse sama TCP-ĂŒhenduse raames lisabait.
Selline jĂ€rjestus vĂ”ib viia Eximi andmete kirjutamiseni mĂ€lu puhvrisse, mis on juba vabastatud TLS-seansi lĂ”pus. See pĂ”hjustab kuhja kahjustuse ja vĂ”ib potentsiaalselt vĂ”imaldada koodi tĂ€itmist. Teates rĂ”hutatakse, et rĂŒndajale piisab TLS-ĂŒhenduse loomise vĂ”imalusest ja SMTP laienduse kasutamisest CHUNKING / BDAT.
Probleem mÔjutab Exim 4.97, 4.98, 4.99, 4.99.1 ja 4.99.2, kuid ainult koos olekuga, mis toetab GnuTLS. Ametlikes dokumentides on see formuleeritud kui konfiguratsioonid, kus on USE_GNUTLS=yes; versioonid, mis kasutavad OpenSSL vÔi muid TLS-raamatukogusid, ei ole selle haavatavuse all. Samuti on Eximi teates selgelt öeldud, et haavatavad konfiguratsioonid, kus on deklareeritud STARTTLS ja CHUNKING.
Parandus on kaasatud Exim 4.99.3. Arendajate kirjelduse kohaselt tagab patch sisendi töötlemise virna puhastamise ajal TLS close_notify saamise korral aktiivse BDAT-i edastamise ajal, mis takistab vanade viidete edasist kasutamist. Teiste teadaolevate meetodite kohta probleemi tÀielikuks lahendamiseks, peale uuendamise, soovitustes ei ole.
Eximi arendajad said vea rapordi 1. mai 2026 Federico Kirschbaumilt XBOW Security. PÀrast raporti kontrollimist töötati parandus vÀlja suletud hoidlates, 7. mail teavitati jaotust probleemist kaudu suletud postiloendisse, 10. mail anti nendele piiratud juurdepÀÀs parandustele ning 12. mai 2026 toimus soovituste ja parandusvÀljaande avaldamine.
E-posti serverite administraatoritel soovitatakse kontrollida kasutatavat Eximi versiooni ja TLS-i tausta. server töötleb Exim versioonidel 4.97 kuni 4.99.2, koos GnuTLS-iga ja kuulutab STARTTLS koos CHUNKING-iga, Exim projekti soovitus on liikuda vÔimalikult kiiresti Exim 4.99.3 vÔi uuemale versioonile. Parandatud lÀhtekoodid on saadaval haru exim-4.99+fixes ja sildi exim-4.99.3 all, samuti tavapÀrastel Eximi failide allalaadimise platvormidel.
Allikas: linux.org.ru
