Un nuovo avviso su Exim ricorda che il software di posta può diventare un confine di privilegi, non solo un router di messaggi.
Una falla ad alta gravità nella gestione dei percorsi in Exim mostra come una coda di posta possa diventare un problema di confine del filesystem, con impatto sui privilegi a seconda di come il daemon viene distribuito.
Una vulnerabilità di directory traversal ad alta gravità in Exim può consentire a un utente locale di uscire dallo spool della posta previsto e potrebbe creare un percorso di escalation dei privilegi sui sistemi Unix-like interessati.
Una falla critica in un server di posta ampiamente distribuito mostra come un bug di stato del protocollo e un errore di sicurezza della memoria possano combinarsi in una RCE non autenticata sull’infrastruttura email esposta.
Una vulnerabilità appena resa pubblica in Exim mostra come una funzione SMTP standard e una singola scelta di compilazione TLS possano trasformare la normale gestione della posta in un’esposizione ad alto rischio.
Una vulnerabilità appena resa pubblica in un server di posta centrale trasforma un normale percorso di codice TLS e chunking in un potenziale percorso di esecuzione di codice remoto su alcune distribuzioni di Exim.
Una falla recentemente descritta in Exim lega insieme la gestione di BDAT e GnuTLS in un modo che può trasformare il normale traffico email in un rischio di corruzione della memoria.
Una proof of concept pubblica per CVE-2026-45185 ricorda che l’esposizione reale di un MTA può dipendere dai flag di compilazione, dalla scelta del backend TLS e dal fatto che il percorso di codice vulnerabile sia effettivamente raggiungibile.
Una vulnerabilità specifica della build nel trattamento SMTP di Exim basato su GnuTLS mostra come un minuscolo caso limite del protocollo possa trasformare un gateway di posta elettronica in una superficie d'attacco pericolosa.
Una vulnerabilità da poco corretta in Exim interessa alcune build e configurazioni, inclusi i deployment collegati a GnuTLS, e potrebbe portare a corruzione della memoria e potenziale esecuzione di codice.