Aktualizacja Exim 4.99.4 z poprawką luki powodującej wyciek pamięci

Opublikowano poprawkę serwera pocztowego Exim 4.99.4, która eliminuje lukę (CVE-2026-48840) prowadzącą do wycieku 16 niezinicjowanych bajtów ze stosu procesu obługującego w dostarczonych klientowi informacjach o adresie IPv6 w nagłówku SMTP Hello. W praktyce naprawiony wyciek może być wykorzystywany do eksploatacji innych luk w celu określenia układu pamięci w konfiguracjach z losowaniem adresów (ASLR).

Problem występuje od wersji Exim 4.88 (2017 rok) w systemach korzystających z konfiguracji hosts_proxy i kompilacjach Exim, skompilowanych z opcją SUPPORT_PROXY (domyślnie w Debianie, Ubuntu, RHEL EPEL i Fedorze). Luka jest spowodowana brakiem odpowiedniej walidacji rozmiaru ramek podczas przetwarzania zapytań z użyciem protokołu PROXYv2.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster