Przejdź do treści
Alerty bezpieczeństwa 2 min czytania

CVE-2026-45185: Krytyczna podatność use-after-free w serwerze pocztowym Exim - natychmiastowa aktualizacja wymagana

Exim w wersjach starszych niż 4.99.3, przy określonych konfiguracjach GnuTLS, zawiera zdalnie osiągalną podatność use-after-free w ścieżce parsowania treści wiadomości BDAT, mogącą prowadzić do RCE...

Podsumowanie

ParametrWartość
CVE IDCVE-2026-45185
Źródło alertuGitHub Advisory - Krytyczna podatność
Rok publikacji CVE2026
Data publikacji2026-05-12
ProducentExim
ProduktExim MTA
CVSS Score9.8 (Krytyczny)
EPSS Score0.1% (percentyl: 18%)
CISA KEVNie
RansomwareNie potwierdzono

Opis podatności

Źródło: NVD

Exim w wersjach starszych niż 4.99.3, przy określonych konfiguracjach GnuTLS, zawiera zdalnie osiągalną podatność typu use-after-free w ścieżce parsowania treści wiadomości BDAT. Jest ona wyzwalana, gdy klient wysyła komunikat TLS close_notify w trakcie przesyłania treści wiadomości (mid-body) podczas transferu z użyciem mechanizmu CHUNKING, a następnie przesyła końcowy bajt w postaci jawnej (cleartext) na tym samym połączeniu TCP. Może to prowadzić do uszkodzenia sterty (heap corruption). Nieuwierzytelniony atakujący sieciowy wykorzystujący tę podatność może wykonać dowolny kod.

Wymagane działania

Zastosuj poprawki lub środki zaradcze producenta najszybciej, jak będą dostępne. Zaktualizuj Exim do wersji 4.99.3 lub nowszej.

Kogo dotyczy?

Podatność dotyczy serwera pocztowego Exim (MTA) w wersjach starszych niż 4.99.3, działającego w określonych konfiguracjach GnuTLS. Sprawdź wersję Exim na swoich serwerach pocztowych i zaktualizuj ją w razie potrzeby.

Źródła


Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Grzegorz Gnych

Grzegorz Gnych

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2