CVE-2026-40687: falha de média gravidade em Exim
Publicada em · Atualizada em
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
O servidor de email Exim possui uma falha no método de autenticação SPA que pode derrubar conexões ou vazar dados sensíveis da memória quando processa requisições de autenticação especialmente criadas.
Existe uma vulnerabilidade de escrita fora dos limites (out-of-bounds write) no driver de autenticação SPA do Exim (CWE-909) ao processar recursos SPA maliciosos, permitindo negação de serviço via travamento de conexão ou divulgação de informações através de acesso à memória heap não inicializada. Requer envio de requisição SPA de autenticação malformada para instância Exim configurada com driver SPA habilitado.
No mesmo produto, das mais perigosas para as menos.