Në Exim 4.99.3 është eliminuar një vulnerabilitet që mundëson ekzekutimin e kodit në distancë kur përdoret GnuTLS.

Zhvilluesit e serverit të postës Exim lëshuan një version korrigjues Exim 4.99.3, që adreson një vulnerabilitet në disa konfiguracione të agjentit të postës. Problemi kalon nën identifikuesin e brendshëm EXIM-Security-2026-05-01.1; në njoftimin zyrtar gjithashtu figuron si CVE-TBD.

Vulnerabiliteti i përket klasës Remote Use-After-Free dhe shfaqet gjatë analizës së trupit të mesazhit BDAT kur punon me TLS përmes GnuTLS. BDAT përdoret në zgjerimin SMTP CHUNKING për të transferuar trupin e mesazhit në blloqe. Sipas përshkrimit të Exim, gabimi mund të shkaktohet kur klienti gjatë transferimit BDAT dërgon njoftimin TLS close_notify para përfundimit të transferimit të trupit, dhe pastaj shton një bajt të shtuar në të njëjtin lidhje TCP.

Në këtë renditje, Exim mund të shkruajë të dhënat në një tampon të memories që tashmë është çliruar pas përfundimit të sesionit TLS. Kjo çon në dëm të heap-it dhe potencialisht mund të përdoret për të ekzekutuar kod. Në njoftim theksohet se sulmuesi thjesht ka nevojë të ketë mundësinë për të vendosur një lidhje TLS dhe të përdorë zgjerimin SMTP CHUNKING / BDAT.

Problemi përfshin Exim 4.97, 4.98, 4.99, 4.99.1 dhe 4.99.2, por vetëm ndërtimet e ndërtuara me mbështetje GnuTLS. Në dokumentacionin zyrtar, kjo formulohet si konfigurime me USE_GNUTLS=yes; ndërtimet që përdorin OpenSSL ose biblioteka të tjera TLS nuk preken nga ky vulnerabilitet. Gjithashtu, në njoftimin e Exim-it theksohet se janë të ekspozuara konfigurimet ku shpallen STARTTLS dhe CHUNKING.

Korrigjimi është përfshirë në Exim 4.99.3. Sipas përshkrimit të zhvilluesve, patchi garanton një pastrim të pastër të stack-ut të trajtimit të hyrjeve kur merr close_notify TLS gjatë transferimit aktiv të BDAT, që parandalon përdorimin e mëtejshëm të treguesve të vjetruar. Një mënyrë tjetër të njohur për ta mbyllur plotësisht problemin, përveç përditësimit, nuk është përmendur në rekomandime.

Zhvilluesit e Exim morën një raport për gabimin më 1 maj 2026 nga Federico Kirschbaum nga XBOW Security. Pas verifikimit të raporteve, korrigjimi është përgatitur në depo të mbyllura, më 7 maj problemin e njoftuan distribucionet përmes një liste mbyllur të shpërndarjes, më 10 maj ata iu ofruan një qasje të kufizuar në korrigjime, dhe më 12 maj 2026 u publikuan rekomandimet dhe vetë lëshimi me korrigjimin.

Administratoret e serverëve të postës rekomandojnë të kontrollojnë versionin e përdorur të Exim dhe backend-in e ndërtimit TLS. Nëse server punon në Exim nga 4.97 deri në 4.99.2 përfshirë, e ndërtuar me GnuTLS dhe shpall STARTTLS së bashku me CHUNKING, projekti Exim rekomandon të kaloni sa më shpejt në Exim 4.99.3 ose një version më të ri. Tekstet burimore të korrigjuara janë në degën exim-4.99+fixes dhe etiketën exim-4.99.3, si dhe në formën e arkivave tarball në platformat e zakonshme të shkarkimit të Exim.

Burimi: linux.org.ru

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster