È stata pubblicata una versione correttiva del server di posta Exim 4.99.2, in cui sono state risolte 4 vulnerabilità:
- CVE-2026-40685 — overflow del buffer in lettura e scrittura durante l'elaborazione dei dati JSON nell'intestazione dell'email.
- CVE-2026-40686 — lettura di dati da aree oltre i confini del buffer durante l'elaborazione di caratteri UTF-8 formattati in modo speciale alla fine delle intestazioni. Questa vulnerabilità potrebbe portare a una fuga di dati dalla memoria nei messaggi di errore restituibili.
- CVE-2026-40687 — overflow del buffer in lettura e scrittura nelle configurazioni che utilizzano il driver di autenticazione SPA (Simple Password Authentication). Questa vulnerabilità può essere sfruttata quando si accede a un'attività controllata dall'attaccante server SPA/NTLM.
- CVE-2026-40684 — inattesa interruzione del processo durante l'elaborazione di dati formattati in modo speciale nei record DNS PTR. Questa vulnerabilità si manifesta solo sui sistemi con musl libc.
Fonte: opennet.ru
