De ontwikkelaars van de Exim e-mailserver hebben een correctieve release uitgebracht Exim 4.99.3, die een kwetsbaarheid verhelpt die in bepaalde configuraties van de e-mailagent voorkomt. Het probleem heeft het interne identificatienummer EXIM-Security-2026-05-01.1; het wordt in de officiƫle aankondiging ook genoemd als CVE-TBD.
De kwetsbaarheid valt onder de klasse Remote Use-After-Free en doet zich voor tijdens het parseren van het berichtlichaam BDAT bij het gebruik van TLS via GnuTLS. BDAT wordt gebruikt in de SMTP-extensie CHUNKING voor het verzenden van het berichtlichaam in blokken. Volgens de beschrijving van Exim kan de fout worden veroorzaakt wanneer de client tijdens de BDAT-overdracht een TLS-aankondiging close_notify verzendt voordat de overdracht van het lichaam is voltooid, en vervolgens een extra byte toevoegt binnen dezelfde TCP-verbinding.
In zo'n volgorde kan Exim gegevens in een geheugengebied opslaan dat al was vrijgegeven na de beƫindiging van de TLS-sessie. Dit leidt tot heap-corruptie en kan mogelijk worden misbruikt om code uit te voeren. In de aankondiging wordt benadrukt dat het voor de aanvaller voldoende is om een TLS-verbinding tot stand te brengen en het SMTP-uitbreiding CHUNKING / BDAT.
Het probleem heeft betrekking op Exim 4.97, 4.98, 4.99, 4.99.1 en 4.99.2, maar alleen builds die zijn gebouwd met ondersteuning voor GnuTLS. In de officiƫle documentatie wordt dit geformuleerd als configuraties met USE_GNUTLS=yes; builds die gebruikmaken van OpenSSL of andere TLS-bibliotheken zijn niet door deze kwetsbaarheid getroffen. Ook wordt in de aankondiging van Exim specifiek vermeld dat kwetsbare configuraties zijn waar STARTTLS en CHUNKING.
De correctie is opgenomen in Exim 4.99.3. Volgens de ontwikkelaars garandeert de patch een schone reset van de inputverwerkingsstack bij ontvangst van TLS close_notify tijdens actieve BDAT-overdracht, waardoor verder gebruik van verouderde pointers wordt voorkomen. Er zijn geen andere bekende manieren om het probleem volledig op te lossen, behalve door te upgraden.
De ontwikkelaars van Exim hebben op 1 mei 2026 een bugmelding ontvangen van Federico Kirschbaum van XBOW Security. Na controle van het rapport werd de oplossing in gesloten repositories voorbereid, op 7 mei werd het probleem via een besloten mailinglijst aan distributies gemeld, op 10 mei kregen ze beperkte toegang tot de correcties, en 12 mei 2026 werd de publicatie van de aanbevelingen en de release met de correctie gedaan.
Beheerders van e-mailservers wordt aangeraden om de gebruikte versie van Exim en de TLS-backend van de build te controleren. Als server werkt met Exim van 4.97 tot en met 4.99.2, gebouwd met GnuTLS en verklaart STARTTLS samen met CHUNKING, het Exim-project raadt aan zo snel mogelijk over te stappen naar Exim 4.99.3 of een nieuwere versie. De gecorrigeerde bronteksten zijn beschikbaar in de tak exim-4.99+fixes en het label exim-4.99.3, evenals in tarball-archieven op de gebruikelijke downloadlocaties van Exim.
Bron: linux.org.ru
