Er is een kritieke kwetsbaarheid ontdekt in bepaalde configuraties van de open-source mailtransferagent Exim, waarmee een onbevoegde aanvaller op afstand willekeurige code kan uitvoeren. Deze kwetsbaarheid, geregistreerd als CVE-2026-45185, treft Exim-versies vóór 4.99.3 die gebruikmaken van de standaard GNU Transport Layer Security (GnuTLS) bibliotheek voor beveiligde communicatie.
Het probleem betreft een zogeheten user-after-free (UAF) fout die optreedt tijdens het afsluiten van TLS-verbindingen bij het verwerken van BDAT chunked SMTP-verkeer. Exim maakt een TLS-transferbuffer vrij, maar blijft vervolgens verouderde callback-referenties gebruiken die data kunnen schrijven in het vrijgegeven geheugen. Dit kan leiden tot remote code-executie zonder authenticatie.
Exim is een veelgebruikte mailserver op Linux- en Unix-servers, onder andere in gedeelde hostingomgevingen en enterprise mailsystemen, en is standaard geïnstalleerd op Debian- en Ubuntu-distributies. De kwetsbaarheid werd ontdekt door onderzoeker Federico Kirschbaum van XBOW en treft Exim-versies 4.97 tot en met 4.99.2, mits deze zijn gecompileerd met GnuTLS en STARTTLS en CHUNKING ondersteunen. Versies die OpenSSL gebruiken zijn niet kwetsbaar.
Aanvallers die de kwetsbaarheid misbruiken kunnen commando’s uitvoeren op de server, toegang krijgen tot Exim-gegevens en e-mails, en mogelijk verder het netwerk binnendringen afhankelijk van de serverrechten en configuratie. XBOW meldde de kwetsbaarheid op 1 mei aan de Exim-beheerders, die dit op 5 mei bevestigden. Drie dagen later werden getroffen Linux-distributies geïnformeerd. Een patch voor Exim versie 4.99.3 is inmiddels beschikbaar.
XBOW beschrijft dat het ontwikkelen van een proof-of-concept exploit een zevendaagse uitdaging was tussen hun autonome AI-ontwikkelsysteem XBOW Native en een menselijke onderzoeker ondersteund door een groot taalmodel. Hoewel XBOW Native een werkende exploit maakte voor een vereenvoudigde Exim-server zonder ASLR en met een niet-PIE binaire, lukte het de menselijke onderzoeker met AI-ondersteuning om een exploit te ontwikkelen voor een systeem met ASLR. Volgens XBOW onderzoekers nam XBOW Native het allocator-mechanisme van Exim zelf aan in plaats van standaard methodes te gebruiken.
Gebruikers van Ubuntu- en Debian-gebaseerde Linux-distributies wordt geadviseerd de beschikbare updates voor Exim (v4.99.3) via hun pakketbeheerder te installeren om het risico te mitigeren.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *