Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Exim hat ein kritisches Update veröffentlicht, das bei der Analyse des BDAT-Nachrichtenkörpers bei der Implementierung der TLS-Batterie eine Nach-Memory-Release-Verwundbarkeit (use-after-free) korrigiert. GnuTLS. als CVE-2026-45185 (Dead.Letter), der Ausfall ermöglicht es einem Client, der eine TLS-Verbindung aufbauen kann, um Heap-Korruption zu verursachen und möglicherweise Remote-Code ohne Authentifizierung ausführen, unter Ausnutzung der CHUNKING (BDAT) Erweiterung des SMTP-Protokolls.
Aus technischer Sicht erscheint der Fehler während der TLS-Verschlussfolge: sendet ein Client vor Abschluss des BDAT-Transfers eine Close_Benachrichtigung aus und injiziert dann ein Klartextbyte auf derselben TCP-Verbindung, Exim kann das Schreiben auf einen bereits freigegebenen Puffer beenden. Dass nur Byte überschreibt Speicherzuweisung Metadaten, die den Weg zur Ausbeutung Techniken öffnet, die Korruption in nützliche Primitiven für einen Angreifer skalieren. Die Entdeckung wurde von Federico Kirschbaum von XBOW am 1. Mai 2026 berichtet und die Korrektur wurde in die Version aufgenommen 4.99.3.

Schwachstelle betrifft Exim series von 4.97 bis 4.99.2, aber mit einer signifikanten Ausnahme: nur Auswirkungen binäre kompiliert mit USE _ GNUTLS = ja. Die Bereitstellungen, die andere TLS-Bibliotheken wie OpenSSL verwenden, werden durch diesen Fehler nicht beeinträchtigt. Diese zwingt Administratoren, nicht nur die Paketversion zu überprüfen, sondern auch, wie ihre Exim erstellt wurde.
Der Betrieb des Ausfalls erfordert keine Vorrechte oder Authentifizierung und basiert nur auf der Fähigkeit, eine TLS-Sitzung zu verhandeln und BDAT zu verwenden. In der Praxis bedeutet dies, dass exponierte Mailserver, die CHUNKING in ihrer EHLO-Reaktion verkünden und mit GnuTLS zusammengestellt wurden, aus dem Netzwerk angegriffen werden können. Da die notwendige Sequenz relativ einfach ist und der Ausfall die internen Strukturen des Ortungsgeräts verändert, nennen die Forscher ein sehr hohes Risiko.
Die sofortigen Empfehlungen sind klar: update Exim to version 4.99.3 so bald wie möglich. Es gibt keine vollständige Minderung, um den Patch nach der Veröffentlichung des Projekts zu ersetzen, so dass der Rest in früheren Versionen die Infrastruktur gefährdet. Wenn Sie das Update nicht sofort anwenden können, beachten Sie vorübergehende Minderungsmaßnahmen, bis es möglich ist, zu parken: den Zugriff unzuverlässiger Kunden auf den SMTP-Service durch Kontrolllisten und Firewalls zu beschränken, TLS-Unterstützung basierend auf GnuTLS vorübergehend zu entfernen oder Exim mit einer anderen TLS-Bibliothek (z.B. OpenSSL) hinzuzufügen, wenn dies in Ihrer Umgebung möglich ist.
Um die TLS-Version und Konfiguration Ihrer Installation schnell zu überprüfen, können Sie Exim-Befehle ausführen, um die installierte Version anzuzeigen und in vielen Systemen überprüfen, ob Exim mit GnuTLS kompiliert wurde. Ein praktischer Ansatz ist es, die Exim-bV-Ausgabe- oder Systemverpackungsdokumentation zu konsultieren und zu überprüfen, ob Ihr Server CHUNKING in der EHLO-Verhandlung bekannt gibt. Außerdem überwachen Anzeigen durch unerwartete Neustart-, Kern- oder BDAT-Muster kombiniert mit TLS-Verschlüssen, da Versuche zu bedienen, Spuren in Verbindungsdatensätzen und Prozessausfällen hinterlassen können.
In der mittelfristigen operativen Ebene ist es angebracht, diese Maßnahmen einzubeziehen: Inventarmanagement zu implementieren, das nicht nur Softwareversionen, sondern Compilationsoptionen unterscheidet, Tests in Inszenierung von Umgebungen automatisieren, bevor kritische Updates bereitgestellt werden, und die SMTP-Service-Expositionsfläche (die Ports und die Kunden autorisiert sind) zu überprüfen. Es wird auch empfohlen, eine Signatur-basierte Erkennung und TLS / SMTP-Verkehrsanalyse zu haben, um ungewöhnliche Sequenzen im Zusammenhang mit BDAT zu identifizieren und zu schließen _ benachrichtigen.

Diese Episode erinnert an gefährliche Präzedenzfälle: Exim hatte bereits im Jahr 2017 eine extrem kritische After-free-Nutzung (CVE-2017-16943) gepatelt, die die Fernausbeutung durch BDAT ermöglichte. Die Wiederholung von BDAT-Management-Fehlern unterstreicht die Komplexität der Implementierung von Protokollerweiterungen, die mit TLS-Sitzverschlüssen und Puffer-Management interagieren. Die Aufrechterhaltung aktueller TLS- und MTA-Bibliotheken ist eine wesentliche präventive Maßnahme.
Die Veröffentlichung und Ressourcen des Projekts Exim finden Sie auf Ihrer offiziellen Website http://www.exim.org/ und konsultieren Sie das Sicherheitsregister in der nationalen Sicherheitsdatenbank in https: / / nvd.nist.gov / vuln / detail / CVE-2026-45185. Informationen zu den obigen TLS-Bibliotheken siehe http://www.gnutls.org/ und https: / / www.opensl.org /.
Kurz gesagt: identifizieren, welche Hosts Exim mit GnuTLS kompiliert laufen, priorisieren Sie das Update auf Exim 4.99.3, überwachen Sie die Zeichen der Ausbeutung in den Datensätzen und, wenn Sie nicht sofort parken können, wenden Sie Zugriffskontrollen an und betrachten temporäre Compilation Alternativen, um die Exposition zu reduzieren. Die Schwerkraft und Einfachheit der ausnutzbaren Sequenz machen diese Verwundbarkeit zu einer Priorität für Postmanager in der Produktion.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...