Exim CVE-2026-45185 'Dead.Letter': Kritische RCE in GnuTLS-Builds

Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von der Exim-Schwachstelle CVE-2026-45185 betroffen?
Betroffen sind Exim-Versionen 4.97 bis 4.99.2 in GnuTLS-Builds, wie sie standardmäßig auf Debian, Ubuntu und Debian-basierten Distributionen (z.B. Linux Mint, Raspberry Pi OS) installiert sind. Nicht betroffen sind Exim-Builds mit OpenSSL (typisch auf RHEL, CentOS, Fedora, SUSE) sowie Managed-Dienste wie Google Workspace oder Microsoft 365. Sie können die TLS-Bibliothek mit dem Befehl 'exim -bV' prüfen.
Was muss ich jetzt tun, um mich zu schützen?
Aktualisieren Sie Exim sofort auf Version 4.99.3 über den Paketmanager Ihrer Distribution und starten Sie den Dienst anschließend neu. Debian-Nutzer sollten auf die gepatchten Pakete (stable 4.98.2-1+deb13u2, oldstable 4.96-15+deb12u9, oldoldstable 4.94.2-7+deb11u5) aktualisieren. Es gibt laut Exim und CERT Uganda keine Konfigurations-Umgehung – nur das Update behebt das Problem.
Wie gefährlich ist diese Schwachstelle?
Die Schwachstelle ist mit einem CVSS-Score von 9.8 als kritisch eingestuft. Unauthentifizierte Angreifer können über manipulierte SMTP-BDAT-Kommandos den Heap korrumpieren und Remote Code Execution erlangen. Ein Angreifer muss lediglich eine TLS-Verbindung aufbauen und die CHUNKING-(BDAT-)SMTP-Erweiterung nutzen können.
Gibt es eine Übergangslösung, wenn ich nicht sofort updaten kann?
Nein. Sowohl die Exim-Maintainer als auch CERT Uganda betonen ausdrücklich, dass keine Konfigurations-Umgehung existiert. Die einzige wirksame Maßnahme ist das Upgrade auf Exim 4.99.3.
Muss ich diesen Vorfall nach DSGVO melden?
Wenn Ihr Exim-Server erfolgreich angegriffen wurde und dabei personenbezogene Daten betroffen sein könnten, kann eine Meldepflicht nach Art. 33 DSGVO bestehen. Prüfen Sie Ihre Server-Logs auf verdächtige BDAT-Aktivitäten und ziehen Sie im Zweifel Ihren Datenschutzbeauftragten hinzu. Das bloße Vorhandensein der verwundbaren Version ohne Kompromittierung löst in der Regel keine Meldepflicht aus.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.