Eshtë publikuar një version i korrigjuar i serverit të postës Exim 4.99.4, në të cilin është eliminuar një dobësi (CVE-2026-48840) që çon në rrjedhjen e 16 byte-ve të pa inicializuara nga steka e procesit përpunues në informacionin e adresës IPv6 që i ofrohet klientit në kryefjalën SMTP Hello. Në praktikë, rrjedhja e korrigjuar mund të përdoret për të shfrytëzuar dobësi të tjera për të përcaktuar renditjen e memories në konfigurimet me rastësinë e adresave (ASLR).
Problemi shfaqet që nga versioni Exim 4.88 (2017) në sistemet që përdorin konfigurimin hosts_proxy dhe ndërtimet e Exim-it, të kompiluara me opsionin SUPPORT_PROXY (default në Debian, Ubuntu, RHEL EPEL dhe Fedora). Dobësia shkaktohet nga mungesa e verifikimit të duhur të madhësisë së kadrove gjatë përpunimit të kërkesave me protokollin PROXYv2.
Burimi: opennet.ru
