Krytyczna luka w Eximie pozwala na zdalne wykonanie kodu. Administratorzy Linuksa powinni jak najszybciej zaktualizować serwery
W Eximie, popularnym serwerze poczty dla Linuksa, odkryto krytyczną podatność CVE-2026-45185. Pozwala ona atakującemu na zdalne wykonanie kodu bez uwierzytelnienia. Administratorzy powinni niezwłocznie zaktualizować oprogramowanie do wersji 4.99.3.
W serwerze poczty elektronicznej Exim, powszechnie używanym w środowiskach Linux i Unix, odkryto krytyczną podatność oznaczoną jako CVE-2026-45185. Problem pozwala niezautoryzowanemu atakującemu na zdalne wykonanie kodu na podatnym serwerze. Luka dotyczy konkretnych konfiguracji i wersji, a producent udostępnił już łatkę. Administratorzy serwerów powinni jak najszybciej sprawdzić, czy ich systemy są zagrożone, i zastosować aktualizację.
Na czym polega podatność CVE-2026-45185?
Podatność została odkryta przez badacza Federico Kirschbauma z firmy XBOW. Jak opisano w raporcie, jest to błąd typu use-after-free (UAF), który pojawia się podczas zamykania połączenia TLS w momencie obsługi ruchu SMTP z użyciem fragmentacji BDAT. W skrócie: Exim zwalnia bufor transferu TLS, ale później wciąż korzysta z nieaktualnych referencji (callbacków), które mogą zapisywać dane w już zwolnionym obszarze pamięci. To z kolei może prowadzić do wykonania dowolnego kodu przez atakującego.
Luka dotyczy wersji Exima od 4.97 do 4.99.2, ale tylko tych skompilowanych z biblioteką GnuTLS (GNU Transport Layer Security) i z włączonymi opcjami STARTTLS oraz CHUNKING. Instalacje korzystające z OpenSSL nie są podatne. Jak podkreślają badacze, atak nie wymaga uwierzytelnienia – wystarczy, że serwer spełnia powyższe warunki.
Jakie są potencjalne skutki ataku?
Skuteczne wykorzystanie podatności może mieć poważne konsekwencje. Atakujący może uzyskać możliwość wykonywania poleceń na serwerze, co daje mu dostęp do danych pocztowych, w tym treści e-maili, a także potencjalnie do dalszej penetracji infrastruktury. Wszystko zależy od uprawnień, z jakimi działa serwer Exim, oraz od ogólnej konfiguracji systemu.
Warto zaznaczyć, że badacze z XBOW opracowali działający proof-of-concept (PoC) exploita. Co ciekawe, w procesie powstawania exploita brał udział system sztucznej inteligencji XBOW Native, który samodzielnie wygenerował działający kod dla uproszczonego środowiska testowego. Człowiek wspomagany przez duży model językowy (LLM) ostatecznie wygrał wyścig, tworząc exploit działający na maszynie z włączoną randomizacją układu pamięci (ASLR). Mimo to badacze przyznają, że „szczerze mówiąc, nie sądzę, żeby same LLM-y były gotowe do pisania exploitów na prawdziwe oprogramowanie”. To pokazuje, że choć AI może przyspieszyć analizę, to wciąż kluczowa jest wiedza i doświadczenie człowieka.
Kto jest zagrożony i jak się chronić?
Exim jest domyślnym serwerem poczty w wielu dystrybucjach Linuksa, w szczególności w Debianie i Ubuntu. Jest również szeroko stosowany w środowiskach hostingowych, firmowych serwerach poczty oraz na serwerach w chmurze. Każdy administrator, który uruchamia Exima w konfiguracji z GnuTLS i włączonym STARTTLS, powinien potraktować tę sprawę priorytetowo.
Producenci oprogramowania oraz zespół Exima wydali już poprawkę w wersji 4.99.3. Aby zabezpieczyć serwer, należy:
- Sprawdzić aktualną wersję Exima (komenda
exim --version). - Zaktualizować oprogramowanie do wersji 4.99.3 za pomocą menedżera pakietów dystrybucji (np.
apt update && apt upgrade exim4w Debianie/Ubuntu). - Po aktualizacji zrestartować usługę Exima.
- Jeśli nie ma możliwości natychmiastowej aktualizacji, rozważyć tymczasowe wyłączenie STARTTLS lub przejście na OpenSSL, o ile to możliwe w danej konfiguracji.
Warto również na bieżąco monitorować komunikaty bezpieczeństwa swojej dystrybucji Linuksa oraz oficjalne kanały projektu Exim.
Co dalej?
Podatność CVE-2026-45185 to kolejny przykład, że nawet dojrzałe i szeroko stosowane oprogramowanie open source może zawierać krytyczne błędy. Fakt, że exploit został opracowany przy użyciu narzędzi AI, pokazuje, że metody ataku stają się coraz bardziej wyrafinowane. Dla administratorów oznacza to jedno: regularne aktualizacje i świadomość zagrożeń to podstawa bezpieczeństwa. W przypadku Exima reakcja powinna być natychmiastowa – każdy dzień zwłoki zwiększa ryzyko przejęcia serwera.


