اکسیم (Exim)، نرمافزار متنباز انتقال ایمیل (Mail Transfer Agent)، بهروزرسانی امنیتی برای رفع یک آسیبپذیری حیاتی با شناسه CVE-2026-45185 معروف به «Dead.Letter» منتشر کرد. این نقص از نوع استفاده پس از آزادسازی حافظه (use-after-free) است و در پردازش پیامهای BDAT هنگام استفاده از کتابخانه GnuTLS رخ میدهد؛ بهگونهای که مهاجم میتواند با ارسال یک هشدار TLS close_notify پیش از اتمام انتقال داده و سپس ارسال یک بایت بهصورت متن ساده، موجب خرابی حافظه پشته (heap corruption) و احتمالاً اجرای کد مخرب شود. این آسیبپذیری تمام نسخههای اکسیم از ۴.۹۷ تا ۴.۹۹.۲ را تحت تأثیر قرار میدهد، اما تنها نسخههایی که با گزینه USE_GNUTLS=yes کامپایل شدهاند آسیبپذیرند و نسخههای مبتنی بر OpenSSL در امان هستند.
فدریکو کیرشبام (Federico Kirschbaum)، مدیر آزمایشگاه امنیتی شرکت XBOW، که این نقص را در اول مه ۲۰۲۶ کشف و گزارش کرده، آن را «یکی از باگهای با بالاترین درجه خطر» در تاریخ اکسیم توصیف کرده است. به گفته وی، بهرهبرداری از این آسیبپذیری تقریباً به هیچ پیکربندی خاصی در سرور نیاز ندارد. این مشکل در نسخه ۴.۹۹.۳ برطرف شده و به تمام کاربران توصیه میشود هرچه سریعتر بهروزرسانی کنند، چرا که هیچ راهحل جایگزینی برای کاهش این خطر وجود ندارد.
کلمات کلیدی : آسیبپذیری اکسیم, CVE-2026-45185, use-after-free, Exim security update, آسیبپذیری GnuTLS, اجرای کد مخرب

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.