CVE-2025-26794highCWE-89

CVE-2025-26794: falha de alta gravidade em Exim

Publicada em · Atualizada em

43Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 7.5epss 78%
probabilidade de exploração
78%top 1% das CVEs
exploração observada
nãonenhuma fonte reporta
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Não afetado
1 produto — porque o código vulnerável não está presente no produto
red_hat_products
Em resumo

O Exim 4.98 anterior à versão 4.98.1 permite que um atacante injete comandos SQL maliciosos através do servidor de e-mail quando certos recursos (dicas de SQLite e serialização ETRN) estão ativados. Isso poderia permitir que alguém acesse ou modifique o banco de dados do servidor sem autorização adequada.

Detalhe técnico

Vulnerabilidade de injeção SQL no Exim 4.98 anterior à versão 4.98.1 quando dicas de SQLite e serialização ETRN estão configuradas. O vetor de ataque requer acesso remoto à rede do servidor de correio com esses recursos não-padrão habilitados; a exploração bem-sucedida permite execução não autorizada de consultas de banco de dados e potencial exfiltração ou manipulação de dados.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Exim 4.98 before 4.98.1, when SQLite hints and ETRN serialization are used, allows remote SQL injection. (Resolving SQL injection requires an update to 4.99.1 in certain non-default rate-limit configurations.)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Produtos afetados
Exim · Exim