Wydano poprawkę serwera pocztowego Exim 4.98.1, w której naprawiono lukę (CVE-2025-26794) umożliwiającą wstrzyknięcie kodu SQL do wewnętrznej bazy danych (Hints DB) służącej do przechowywania informacji o stanie dostarczania wiadomości.
Luka występuje tylko w wersji Exim 4.98 skompilowanej z opcją „_USE_SQLITE_”, która włącza użycie bazy danych SQLite do przechowywania Hints DB (włączone, jeśli podczas uruchamiania „exim -bV” wyświetla się „Hints DB: Using sqlite3”). Aby wykorzystać lukę, konieczne jest również włączenie w pliku konfiguracyjnym komendy SMTP ETRN („acl_smtp_etrn” musi być ustawione na „accept”) oraz włączenie użycia serializacji ETRN („smtp_etrn_serialize” musi być ustawione na „true”).
Źródło: opennet.ru
