12:26:33 阅读量:152

警惕 Exim 邮件服务高危漏洞 CVE-2026-45185:远程代码执行风险预警

#Exim #CVE-2026-45185 #远程代码执行 #邮件服务器 #漏洞修复

事件背景与影响评估

近期,全球广泛使用的开源邮件传输代理(MTA)Exim 被披露存在一个高危远程代码执行漏洞(CVE-2026-45185),代号“Dead.Letter”。该漏洞影响 Exim 4.97 至 4.99.2 版本,尤其是在使用 GnuTLS 库编译并同时开启 STARTTLS 和 BDAT(CHUNKING)功能的环境下,服务器极易遭受攻击。

从我们的应急响应经验来看,邮件服务器作为企业内外网交互的核心节点,一旦被攻陷,不仅会导致敏感邮件泄露,还常被攻击者作为横向移动的跳板或部署恶意软件的宿主。考虑到 Exim 在 ISP 和企业级邮件系统中的高占有率,该漏洞的潜在威胁面非常广泛。

攻击链深度解析

CVE-2026-45185 本质上是一个存在于 BDAT 消息解析逻辑中的 Use-After-Free(UAF,释放后重引用)漏洞。

当攻击者通过构造特殊的 SMTP 命令序列,在 BDAT 消息块处理过程中触发 TLS 关闭指令时,Exim 会释放 TLS 传输缓冲区,但未能正确清理 BDAT 的接收栈。这导致 BDAT 层保留了一个指向已释放内存区域的“陈旧指针”。

随后的攻击逻辑非常精妙:攻击者利用该指针执行单字节写入操作,通过改写 Exim 内部内存分配器的元数据,实现对堆布局的精细控制。最终,攻击者可以将该内存破坏原语转化为任意代码执行。这一环节是很多企业容易忽视的底层逻辑缺陷,即便在有内存保护机制的环境下,通过定制化的堆溢出攻击,依然能够绕过防护。

值得关注的安全趋势:LLM 在漏洞利用中的角色

此次事件中,研究人员对比了人工开发与大模型(LLM)辅助开发的攻击链。结果显示,虽然目前大模型在处理端到端的复杂利用时仍有局限,但在漏洞挖掘、堆布局分析及 PoC 生成方面,已经能显著缩短攻击者的武器化时间。类似攻击近年来明显增加,这意味着漏洞披露后的“安全窗口期”正在大幅缩短,防御者必须采取更主动的响应策略。

Solar 安全建议与加固指南

针对此次漏洞,Solar 应急响应团队建议受影响的组织采取以下行动:

  1. 优先升级:尽快将 Exim 升级至 4.99.3 或更高版本。该版本已修复了在处理 TLS 中断时输入栈重置不当的问题。
  2. 切换 TLS 后端:如果无法立即升级,建议将 Exim 的 TLS 后端从 GnuTLS 切换至 OpenSSL。由于该漏洞的触发机制高度依赖 GnuTLS 的实现细节,使用 OpenSSL 编译的版本目前不受此漏洞影响。
  3. 临时缓解措施:在紧急情况下,可考虑暂时关闭 BDAT(CHUNKING)支持,强制客户端回退至标准的 DATA 指令模式。
  4. 边界加固:严格限制 SMTP 端口的访问策略,仅允许受信的 IP 段进行连接,减少暴露在互联网上的攻击面。

在实际应急场景中,我们发现许多企业对邮件系统的底层组件版本更新存在滞后,建议运维团队将 Exim 等关键基础设施纳入定期的漏洞扫描与资产核查清单中。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com