CVE-2025-26794: fallo de gravedad alta en Exim
Publicada el · Actualizada el
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.
Exim 4.98 anterior a la versión 4.98.1 permite que un atacante inyecte comandos SQL maliciosos a través del servidor de correo cuando ciertas características (pistas de SQLite y serialización ETRN) están habilitadas. Esto podría permitir que alguien acceda o modifique la base de datos del servidor sin autorización apropiada.
Vulnerabilidad de inyección SQL en Exim 4.98 anterior a 4.98.1 cuando se configuran pistas de SQLite y serialización ETRN. El vector de ataque requiere acceso remoto a la red del servidor de correo con estas características no predeterminadas habilitadas; la explotación exitosa permite ejecución no autorizada de consultas de base de datos y potencial exfiltración o manipulación de datos.
En el mismo producto, de las más peligrosas a las menos.