MEDIUM🇬🇧 English

CVE-2026-40684

CVSS 5.9v3.1pub. 2026-04-30upd. 2026-05-01

W Exim przed wersją 4.99.2 na systemach używających musl libc (nie glibc) atakujący może spowodować awarię instancji połączenia w obecności zniekształconych danych DNS w rekordach PTR. Przyczyna to osobliwość funkcji dn_expand w druku ósemkowym.

Pokaż oryginał (EN)

In Exim before 4.99.2, on systems using musl libc (not glibc), an attacker can crash the connection instance when malformed DNS data is present in PTR records. This is caused by a dn_expand oddity in octal printing.

CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
  • Exim

    APP
    Exim
    < 4.99.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-16928CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Exim — heap-based buffer overflow w obsłudze komendy EHLO

CVE-2019-10149CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Exim poprzez nieprawidłową walidację adresu odbiorcy (4.87–4.91)

CVE-2018-6789CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Buffer overflow w funkcji base64d Exim — zdalne wykonanie kodu (RCE)

CVE-2010-4344CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Przepełnienie bufora sterty w Exim — zdalne wykonanie kodu przez SMTP

CVE-2026-45185CRITICAL9.8PL ✓ten sam produkt

Exim: use-after-free w parsowaniu BDAT — zdalne wykonanie kodu