W Exim 4.99.3 naprawiono lukę, która pozwala na zdalne wykonanie kodu przy użyciu GnuTLS

Deweloperzy serwera pocztowego Exim wydali poprawkę. Exim 4.99.3, eliminującą lukę w niektórych konfiguracjach agenta pocztowego. Problem jest oznaczony wewnętrznym identyfikatorem EXIM-Security-2026-05-01.1; w oficjalnym powiadomieniu również figuruje jako CVE-TBD.

Luka należy do klasy Remote Use-After-Free i występuje podczas przetwarzania treści wiadomości BDAT przy pracy TLS przez GnuTLS. BDAT jest używane w rozszerzeniu SMTP CHUNKING do przesyłania treści wiadomości w blokach. Zgodnie z opisem Exim, błąd może być spowodowany, gdy klient podczas przesyłania BDAT wysyła powiadomienie TLS close_notify przed zakończeniem przesyłania treści, a następnie dodaje dodatkowy bajt w ramach tego samego połączenia TCP.

W takiej sekwencji Exim może zapisać dane w buforze pamięci, który został już zwolniony po zakończeniu sesji TLS. Prowadzi to do uszkodzenia sterty i potencjalnie może być użyte do wykonania kodu. W powiadomieniu podkreślono, że atakujący musi mieć jedynie możliwość ustanowienia połączenia TLS i korzystania z rozszerzenia SMTP CHUNKING / BDAT.

Problem dotyczy Exim 4.97, 4.98, 4.99, 4.99.1 i 4.99.2, ale tylko w wersjach z wsparciem GnuTLS. W oficjalnej dokumentacji jest to sformułowane jako konfiguracje z USE_GNUTLS=yes; kompilacje wykorzystujące OpenSSL lub inne biblioteki TLS nie są dotknięte tą luką. W powiadomieniu Exim osobno zaznaczył, że podatne są konfiguracje, w których ogłoszono STARTTLS i CHUNKING.

Poprawka została zawarta w Exim 4.99.3. Zgodnie z opisem deweloperów, łatka gwarantuje czyste zresetowanie stosu przetwarzania wejścia po otrzymaniu TLS close_notify podczas aktywnego przesyłania BDAT, co zapobiega dalszemu wykorzystaniu przestarzałych wskaźników. Nie podano innego znanego sposobu na całkowite rozwiązanie problemu, poza aktualizacją.

Deweloperzy Exim otrzymali zgłoszenie błędu 1 maja 2026 roku od Federico Kirschbaum z XBOW Security. Po weryfikacji raportu poprawka była przygotowywana w zamkniętych repozytoriach, 7 maja poinformowano dystrybucje o problemie przez zamkniętą listę mailingową, 10 maja umożliwiono im ograniczony dostęp do poprawek, a 12 maja 2026 roku nastąpiła publikacja rekomendacji i samej poprawki.

Administratorzy serwerów pocztowych są proszeni o sprawdzenie używanej wersji Exim oraz wsparcia TLS kompilacji. Jeśli serwer działa na Exim od 4.97 do 4.99.2 włącznie, zbudowany z GnuTLS i ogłasza STARTTLS wraz z CHUNKING, projekt Exim zaleca jak najszybsze przejście na Exim 4.99.3 lub nowszą wersję. Skorygowane kody źródłowe są dostępne w gałęzi exim-4.99+fixes i tagu exim-4.99.3, a także w postaci archiwów tarball na zwykłych platformach pobierania Exim.

Źródło: linux.org.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster