Veröffentlicht am 07.08.2026
In Exim-Versionen 4.97 bis 4.99.2 (GnuTLS-Builds, Standard auf Debian/Ubuntu) wurde eine kritische Use-After-Free-Schwachstelle im BDAT-Parser entdeckt (CVE-2026-45185, CVSS 9.8, Alias: Dead.Letter). Unauthentifizierte Angreifer können über manipulierte SMTP-BDAT-Kommandos den Heap korrumpieren und Remote Code Execution erlangen. Der Patch ist in Version 4.99.3 verfügbar. Exim ist der weltweit meistgenutzte Mail Transfer Agent.