{"id":170699,"date":"2026-05-15T06:24:37","date_gmt":"2026-05-15T04:24:37","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/uyazvimost-v-exim-privodyashhaya-k-udalyonnomu-vypolneniyu-koda-na-servere"},"modified":"2026-05-15T06:24:37","modified_gmt":"2026-05-15T04:24:37","slug":"uyazvimost-v-exim-privodyashhaya-k-udalyonnomu-vypolneniyu-koda-na-servere","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/news\/uyazvimost-v-exim-privodyashhaya-k-udalyonnomu-vypolneniyu-koda-na-servere","title":{"rendered":"Exim haavatavus, mis p\u00f5hjustab koodi kaugk\u00e4ivitamise serveris","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Exim'i meiliserveris tuvastati kriitiline haavatavus (CVE-2026-45185), mis v\u00f5imaldab kaugelt koodi t\u00e4itmist serveris. Probleem ilmneb alates Exim 4.97 harust, kui see on kompileeritud GnuTLS teegi (\"USE_GNUTLS=yes\") abil, ja see on k\u00f5rvaldatud Exim 4.99.3 versioonis. OpenSSL'i ja teiste GnuTLS'ist erinevate teekidega kokkupandud versioonid ei ole haavatavusest m\u00f5jutatud.       <\/p>\n<p>Probleem on p\u00f5hjustatud juba vabastatud m\u00e4lu (use-after-free) juurde p\u00e4\u00e4semisest GnuTLS taustal ja v\u00f5ib olla \u00e4ra kasutatav serverite k\u00f5netamisel, mis toetavad laiendust \"ESMTP CHUNKING\" ning k\u00e4sku BDAT, et edastada kirja sisu osade kaupa, selle asemel et edastada tervikuna k\u00e4sku DATA abil. Protsessi m\u00e4lu kahjustamine toimub, kui klient algatab TLS sessiooni enneaegse sulgemise close_notify k\u00e4suga, samal ajal kui s\u00f5numi sisu edastatakse BDAT kaudu ja sellele j\u00e4rgneb sama TCP-\u00fchenduse kaudu \u00fche baidi saatmine, mis ei ole kr\u00fcpteeritud.    <\/p>\n<p>Saades close_notify k\u00e4su GnuTLS tagaratastes kutsub see esile TLS-seansi katkestamisfunktsiooni, mis vabastab seansiga seotud puhvrid. Koodivea t\u00f5ttu j\u00e4tkab BDAT t\u00f6\u00f6tleja, hoolimata TLS-puhvri vabastamisest, andmete lugemist voost ja kutsub esile ungetc() funktsiooni, mille t\u00f5ttu viib j\u00e4rgneva kr\u00fcpteerimata andmete edastamine \u00fche bitti kirjutamiseni juba vabastatud puhvri. See bitt kahjustab m\u00e4lu eraldaja metainfot kuhjas (heap), mida on kasutatud katsetes, et luua eksploite, mis t\u00e4idavad juhuslikku koodi. <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/et\/server\/dts-dronten\/\" title=\"serveris\" data-wpil-keyword-link=\"linked\">serveris<\/a>.     <\/p>\n<p>Alguses genereerisid teadlased AI abil osaliselt t\u00f6\u00f6tava eksploidi, mis v\u00f5imaldas koodi t\u00e4itmist, kuid t\u00f6\u00f6tas ainult kasvuhoone tingimustes s\u00fcsteemidel, kus ASLR ja PIE kaitse oli v\u00e4lja l\u00fclitatud, ning teatud libc versiooniga. Seej\u00e4rel tehti katse eksploidi loomiseks inimese kaasabil, mille k\u00e4igus suudeti m\u00f5ned raskused \u00fcletada ja saavutada stacki aadressi lekke, kuid kavandatud haavatavuse avalikustamise kuup\u00e4evaks eksploidi l\u00f5puni viia ei \u00f5nnestunud. Haavatavuse avastanud teadlaste arvates ei suuda AI-assistendid veel keeruliste toodete eksploite luua, kuid nad loodavad, et tulevikus suudavad teised teadlased nende t\u00f6\u00f6d l\u00f5puni viia ja kirjutada t\u00e4ielikult t\u00f6\u00f6tava eksploidi.        <\/p>\n<p>Suurtel distributsioonidel kasutatakse Exim 4.97+ versioone Debian 13, Ubuntu 24.04+, SUSE\/openSUSE, Arch Linux, Alpine Linux 3.19+, ALT Linux p11, ROSA, Gentoo, OpenWRT, Fedora, EPEL (exim ei kuulu RHEL-i vaikerepositoriumisse) ja FreeBSD. Eximi kompileerimine GnuTLS-iga rakendatakse vaikimisi Debianis ja Ubuntus, teistes distributsioonides tuleb see eraldi t\u00e4psustada. Haavatavuse blokeerimise alternatiivina saab CHUNKING'i laienduse v\u00e4lja l\u00fclitada, muutes konfiguratsioonifailis chunking_advertise_hosts seadistust.<br \/>\n<br \/>Allikas: <a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=65436\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 \u043f\u043e\u0447\u0442\u043e\u0432\u043e\u043c \u0441\u0435\u0440\u0432\u0435\u0440\u0435 Exim \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0430 \u043a\u0440\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u0430\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2026-45185), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u043e \u0434\u043e\u0431\u0438\u0442\u044c\u0441\u044f \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u0434\u0430 \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435. \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u043f\u0440\u043e\u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043d\u0430\u0447\u0438\u043d\u0430\u044f \u0441 \u0432\u0435\u0442\u043a\u0438 Exim 4.97 \u043f\u0440\u0438 \u0441\u0431\u043e\u0440\u043a\u0435 \u0441 \u0431\u0438\u0431\u043b\u0438\u043e\u0442\u0435\u043a\u043e\u0439 GnuTLS (&#171;USE_GNUTLS=yes&#187;) \u0438 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0430 \u0432 \u0432\u044b\u043f\u0443\u0441\u043a\u0435 Exim 4.99.3. \u0421\u0431\u043e\u0440\u043a\u0438 \u0441 OpenSSL \u0438 \u0434\u0440\u0443\u0433\u0438\u043c\u0438 \u0431\u0438\u0431\u043b\u0438\u043e\u0442\u0435\u043a\u0430\u043c\u0438, \u043e\u0442\u043b\u0438\u0447\u043d\u044b\u043c\u0438 \u043e\u0442 GnuTLS, \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u043d\u0435 \u0437\u0430\u0442\u0440\u0430\u0433\u0438\u0432\u0430\u0435\u0442. \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u0432\u044b\u0437\u0432\u0430\u043d\u0430 \u043e\u0431\u0440\u0430\u0449\u0435\u043d\u0438\u0435\u043c \u043a \u0443\u0436\u0435 \u043e\u0441\u0432\u043e\u0431\u043e\u0436\u0434\u0451\u043d\u043d\u043e\u0439 \u043f\u0430\u043c\u044f\u0442\u0438 (use-after-free) \u0432 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":8,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-170699","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412 \u043f\u043e\u0447\u0442\u043e\u0432\u043e\u043c \u0441\u0435\u0440\u0432\u0435\u0440\u0435 Exim \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0430 \u043a\u0440\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u0430\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2026-45185), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u043e \u0434\u043e\u0431\u0438\u0442\u044c\u0441\u044f \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u0434\u0430 \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Erik Peterson\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/news\/uyazvimost-v-exim-privodyashhaya-k-udalyonnomu-vypolneniyu-koda-na-servere\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 Exim, \u043f\u0440\u0438\u0432\u043e\u0434\u044f\u0449\u0430\u044f \u043a \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u043e\u043c\u0443 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044e \u043a\u043e\u0434\u0430 \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412 \u043f\u043e\u0447\u0442\u043e\u0432\u043e\u043c \u0441\u0435\u0440\u0432\u0435\u0440\u0435 Exim \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0430 \u043a\u0440\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u0430\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2026-45185), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u043e \u0434\u043e\u0431\u0438\u0442\u044c\u0441\u044f \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u0434\u0430 \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/news\/uyazvimost-v-exim-privodyashhaya-k-udalyonnomu-vypolneniyu-koda-na-servere\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-05-15T04:24:37+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-05-15T04:24:37+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Eximi haavatavus, mis viib kaugjuhtimisega koodi k\u00e4itamiseni serveris | ProHoster","description":"Exim meiliserveris tuvastati kriitiline haavatavus (CVE-2026-45185), mis v\u00f5imaldab kaugjuhitavalt koodi serveris k\u00e4itada.","canonical_url":"https:\/\/prohoster.info\/et\/blog\/news\/uyazvimost-v-exim-privodyashhaya-k-udalyonnomu-vypolneniyu-koda-na-servere","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 Exim, \u043f\u0440\u0438\u0432\u043e\u0434\u044f\u0449\u0430\u044f \u043a \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u043e\u043c\u0443 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044e \u043a\u043e\u0434\u0430 \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435 | ProHoster","og:description":"\u0412 \u043f\u043e\u0447\u0442\u043e\u0432\u043e\u043c \u0441\u0435\u0440\u0432\u0435\u0440\u0435 Exim \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0430 \u043a\u0440\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u0430\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2026-45185), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u043e \u0434\u043e\u0431\u0438\u0442\u044c\u0441\u044f \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u0434\u0430 \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435.","og:url":"https:\/\/prohoster.info\/et\/blog\/news\/uyazvimost-v-exim-privodyashhaya-k-udalyonnomu-vypolneniyu-koda-na-servere","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-05-15T04:24:37+00:00","article:modified_time":"2026-05-15T04:24:37+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/170699","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=170699"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/170699\/revisions"}],"predecessor-version":[{"id":170706,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/170699\/revisions\/170706"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=170699"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=170699"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=170699"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}