یک آسیبپذیری بحرانی در نرمافزار متنباز Exim که به عنوان CVE-2026-45185 شناسایی شده، میتواند توسط مهاجمان از راه دور و بدون نیاز به احراز هویت برای اجرای کد دلخواه (Remote Code Execution) مورد سوءاستفاده قرار گیرد. این نقص از نوع Use-After-Free (UAF) بوده و نسخههای ۴.۹۷ تا ۴.۹۹.۲ اکسیم را که با کتابخانه GnuTLS کامپایل شده و قابلیتهای STARTTLS و CHUNKING در آنها فعال است، تحت تأثیر قرار میدهد. نسخههای مبتنی بر OpenSSL آسیبپذیر نیستند. مهاجمان با بهرهبرداری از این نقص میتوانند دستورات دلخواه را روی سرور اجرا کنند، به دادهها و ایمیلهای Exim دسترسی یابند و بسته به تنظیمات سرور، به سایر بخشهای شبکه نفوذ کنند. وصله امنیتی این آسیبپذیری در نسخه ۴.۹۹.۳ اکسیم منتشر شده و به کاربران توزیعهای Ubuntu و Debian توصیه میشود فوراً بهروزرسانی را از طریق مدیر بسته سیستم خود اعمال کنند.
این آسیبپذیری توسط محقق شرکت XBOW به نام Federico Kirschbaum کشف و در اول ماه مه گزارش شد. در کنار این خبر، XBOW گزارش داد که ساخت اکسپلویت اثبات مفهوم (Proof-of-Concept) این آسیبپذیری به یک رقابت هفتروزه میان سیستم هوش مصنوعی خودکار این شرکت (XBOW Native) و یک محقق انسانی با کمک مدل زبانی بزرگ (LLM) تبدیل شد. در نهایت محقق انسانی با کمک هوش مصنوعی برنده این رقابت شد، هرچند محقق تأکید کرد که مدلهای زبانی به تنهایی هنوز برای نوشتن اکسپلویت علیه نرمافزارهای واقعی آماده نیستند، اما نقش مهمی در تسریع درک کدهای ناآشنا و کشف نقاط مشکوک دارند.
کلمات کلیدی : آسیبپذیری Exim, CVE-2026-45185, اجرای کد از راه دور, Use-After-Free, وصله امنیتی اکسیم, اکسپلویت هوش مصنوعی

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.