È disponibile una versione correttiva del server di posta Exim 4.98.1, in cui è stata risolta la vulnerabilità (CVE-2025-26794) che consente l'inserimento di codice SQL nel database interno (Hints DB) utilizzato per memorizzare le informazioni sullo stato di consegna dei messaggi.
La vulnerabilità si manifesta solo nella versione Exim 4.98 compilata con l'opzione «_USE_SQLITE_», che include l'uso del DBMS SQLite per la memorizzazione della Hints DB (incluso se durante l'esecuzione di «exim -bV» viene visualizzato «Hints DB: Using sqlite3»). Per sfruttare la vulnerabilità è inoltre necessario abilitare nel file di configurazione il comando SMTP ETRN («acl_smtp_etrn» deve essere impostato su «accept») e abilitare l'uso della serializzazione ETRN («smtp_etrn_serialize» deve essere impostato su «true»).
Fonte: opennet.ru
