CVE-2026-40687Exim邮件传输服务器在4.99.2版本之前存在安全缺陷,涉及SPA认证驱动程序。当使用恶意SPA资源时,由于缺乏边界校验,可触发越界写入。这会导致连接崩溃(拒绝服务)或泄露未初始化堆内存数据,对系统机密性和可用性造成影响。
该漏洞源于Exim在SPA(Secure Password Authentication)认证驱动中的内存处理逻辑缺陷。攻击者无需认证即可通过网络发送特制的恶意SPA资源。服务器在解析这些资源时触发越界写入,破坏堆内存结构。这可能导致当前SMTP连接实例崩溃,造成拒绝服务。同时,错误的数据处理可能读取并返回未初始化的堆内存信息,造成敏感数据泄露。鉴于Exim的广泛使用,该漏洞需引起重视。