Наскоро разкрита уязвимост с висока степен на сериозност в агента за трансфер на поща Exim позволява на локални атакуващи да експлоатират слабост от тип преминаване през директории (directory traversal), за да ескалират привилегиите си в засегнатите системи.

Проблемът, проследяван като EXIM-Security-2026-06-22.1 и с назначен идентификатор GCVE-25-2026-07-45-1, засяга версии на Exim от 4.88 до 4.99.4 и беше публично обявен на 22 юли 2026 г.

Exim, който е широко внедрен в Unix-подобни среди за управление на маршрутизирането и доставката на имейли, често е конфигуриран с повишени привилегии, което го прави ценна цел за ескалация след компрометиране.

Уязвимост за преминаване през директории в Exim

Уязвимостта произтича от неправилно обработване на аргументи от командния ред, използвани по време на вътрешната обработка на опашката от съобщения. По-конкретно, параметрите, предназначени за прехвърляне на имена на опашки между веригите на изпълнение, могат да бъдат манипулирани, за да се преминава през директории извън определената област на буферната памет (spool).

Чрез злоупотреба с това поведение, атакуващ с локален достъп може да принуди Exim да взаимодейства с произволни файлови пътища извън неговата ограничена работна директория. Това нарушава очакваното прилагане на границите на сигурност и създава начин за достъп до чувствителни файлове или за задействане на непредвидени операции.

Тъй като Exim обработва определени задачи с по-високи привилегии, успешното експлоатиране може да доведе до ескалация на привилегии, позволявайки на атакуващите да получат повишен системен достъп.

Въпреки че уязвимостта не може да бъде експлоатирана директно от разстояние, тя увеличава риска в многопотребителски среди и среди за споделен хостинг, където атакуващи с ограничен достъп до конзолата (shell) могат да я комбинират с други уязвимости, за да постигнат пълно компрометиране на системата.

Изследователите по сигурността отбелязват, че проблемите с преминаването през директории в привилегировани услуги като агенти за трансфер на поща са особено опасни поради дълбоката им интеграция с процесите на системно ниво.

Уязвимостта първоначално е докладвана на 22 юни 2026 г., като корекцията е изготвена в рамките на 24 часа. Последва координирано оповестяване, включително предварително уведомяване на поддържащите Linux дистрибуциите организации.

Беше пусната коригирана версия, Exim 4.99.5, която разрешава проблема чрез ограничаване на използването на чувствителни опции от командния ред само до вече привилегировани потребители и чрез налагане на по-строга валидация на въвежданите имена на опашки, за да се предотвратят поредици за преминаване през директории.

Не е предоставено официално временно решение за системите, които не могат да бъдат обновени, което засилва спешността за инсталиране на корекции за сигурност. На администраторите настойчиво се препоръчва да актуализират до Exim 4.99.5 или по-нова версия възможно най-скоро. Като се има предвид липсата на междинни защити, забавянето на отстраняването на проблема може да остави системите изложени на локални атаки за ескалация на привилегии.

Организациите трябва също така да преразгледат контрола на достъпа до системите си и да наблюдават за необичайни извиквания на Exim от командния ред, особено такива, свързани с манипулиране на опашки.

Механизмите за регистриране на събития (logging) и одит могат да помогнат за откриване на опити за експлоатиране на тази уязвимост. Въпреки че към момента на оповестяване не се съобщава за масово експлоатиране, простотата на вектора на атака и повсеместното разпространение на внедряванията на Exim увеличават вероятността от бързо създаване на работещи експлойти.

Тази уязвимост подчертава постоянния риск, изразен чрез слабости в проверката на входните данни в критични инфраструктурни компоненти. Осигуряването на строго спазване на границите на сигурност и минимизирането на привилегированите контексти на изпълнение остават съществени практики за намаляване на повърхността за атака в системите за обработка на поща.