Exim выпустил обновления безопасности, чтобы устранить новую уязвимость под кодом CVE-2026-45185, также известную как Dead.Letter. Эта уязвимость может привести к повреждению памяти и потенциальному выполнению произвольного кода в определённых конфигурациях, что непосредственно угрожает безопасности почтовых серверов.
Суть проблемы и её последствия
Уязвимость связана с обработкой BDAT сообщений при использовании шифрования GnuTLS. Проблема возникает, когда клиент отправляет закрывающее уведомление TLS до завершения передачи сообщения. В результате может произойти запись в уже освобожденный участок памяти, что открывает доступ к системе для злоумышленников. Exim заверил, что уязвимость затрагивает все версии с 4.97 до 4.99.2, однако касается только сборок, использующих GnuTLS.
Федерико Киршбаум, руководитель лаборатории безопасности XBOW, обнаружил уязвимость и сообщил о ней 1 мая 2026 года, отметив, что она требует от злоумышленника лишь настройки TLS соединения. "Эта уязвимость - одна из самых серьезных, найденных в Exim", — подчеркнул Киршбаум.
Процесс обнародования и относительная безопасность
Хотя компания устранила уязвимость в версии 4.99.3, уязвимость обнаружилась в контексте предыдущих инцидентов. В 2017 году Exim также закрывал уязвимость типа use-after-free, которая могла использоваться для выполнения удаленного кода злоумышленниками. Пользователям настоятельно рекомендуется обновить свои серверы, поскольку не существует приемлемых обходных решений для этой уязвимости.
Сигналы для рынка и для пользователей Exim
Для бизнеса эта уязвимость в Exim - серьезный сигнал о необходимости оперативного обновления программного обеспечения. уязвимость может затронуть все серверы с неконтролируемым доступом к почтовой системе. Компании, использующие Exim в качестве MTA, должны предпринять меры для предотвращения несанкционированного доступа, что подразумевает не только обновление до последней версии, но и аудит существующих настроек безопасности.
Следующим шагом Exim будет создание дополнительной защиты в своих обновлениях, чтобы подобные уязвимости не могли использоваться злоумышленниками в будущем.