Avalikustati korrigeeritud versioon postiserverist Exim 4.99.2, kus on kõrvaldatud 4 haavatavust:
- CVE-2026-40685 — mälupuhvri ülevool lugemise ja kirjutamise ajal, kui töödeldakse JSON-andmeid e-kirja pealkirjas.
- CVE-2026-40686 — andmete lugemine mälupuhvri piiridest väljaspool, kui töödeldakse spetsiaalselt vormindatud UTF-8 märkide lõppu pealkirjades. Haavatavus võib põhjustada andmete leket mälus, mis ilmnevad veateadetes.
- CVE-2026-40687 — mälupuhvri ülevool lugemise ja kirjutamise ajal konfiguratsioonides, kus kasutatakse SPA (Simple Password Authentication) autentimise draiverit. Haavatavust võib kasutada, kui tehakse päringuid ründaja kontrollitavale süsteemile. serverile SPA/NTLM.
- CVE-2026-40684 — protsessi ootamatu lõpetamine, kui töödeldakse spetsiaalselt vormindatud andmeid DNS PTR-kirjetes. Haavatavus ilmneb ainult süsteemides, kus on musl libc.
Allikas: opennet.ru
