Exim "Dead.Letter" (CVE-2026-45185): RCE sin autenticación en servidores de correo con GnuTLS — Actualiza a 4.99.3 ya
Un use-after-free en la ruta BDAT de Exim permite ejecutar código arbitrario sin credenciales. Afecta versiones 4.97–4.99.2 compiladas con GnuTLS; resuelto en 4.99.3.
Exim 4.99.2 y todas las versiones hasta la 4.97 —aproximadamente los últimos tres años de lanzamientos— contienen una vulnerabilidad de ejecución remota de código sin autenticación. CVE-2026-45185, bautizada Dead.Letter, fue descubierta por el equipo de investigación asistido por IA de XBOW, que además construyó un exploit funcional antes de la divulgación pública. Parchea ahora.
Qué hace el fallo
Dead.Letter reside en la ruta de análisis del cuerpo de mensajes BDAT (transmisión de datos binarios) cuando TLS es gestionado por GnuTLS. La secuencia de ataque:
- El atacante abre una conexión TLS e inicia una transacción SMTP usando la extensión
CHUNKING(BDAT). - Antes de completar la transferencia del cuerpo, envía una alerta TLS
close_notify. - A continuación envía un byte final del cuerpo en texto plano sobre la misma conexión TCP.
Exim escribe ese byte en un buffer de memoria que ya fue liberado durante el cierre de la sesión TLS —un clásico use-after-free en el heap. Un atacante que controle la disposición del heap puede convertir esto en ejecución de código arbitrario con los privilegios del demonio Exim, habitualmente root o Debian-exim según la distribución.
Puntuación CVSS: 9,8 Crítico. Sin credenciales. Sin interacción del usuario. Sin configuración especial del servidor. El único requisito es una instancia de Exim accesible con GnuTLS y CHUNKING habilitado —la configuración por defecto en la mayoría de distribuciones.
Alcance
Solo afecta las compilaciones con GnuTLS (USE_GNUTLS=yes). Las instalaciones compiladas contra OpenSSL no son vulnerables. Si ejecutas Exim empaquetado en Debian, Ubuntu o Alpine, asume que usas GnuTLS y que estás afectado. Las distribuciones basadas en RedHat que distribuyen la versión enlazada con OpenSSL están a salvo.
Comprueba tu compilación:
exim --version | grep GnuTLS
Si devuelve una cadena de versión, parchea de inmediato.
Versiones afectadas
- Exim 4.97 hasta 4.99.2 (solo compilaciones con GnuTLS)
Solución
Actualiza a Exim 4.99.3, disponible en los mirrors oficiales de Exim y en los repositorios de las principales distribuciones desde el 13 de mayo. Debian y Ubuntu ya han publicado los paquetes en sus canales de seguridad.
# Debian/Ubuntu
sudo apt-get update && sudo apt-get install --only-upgrade exim4
# Verificar
exim --version
Si no puedes actualizar de inmediato, deshabilitar CHUNKING mediante chunking_advertise_hosts = (vacío) en exim4.conf elimina la ruta de código vulnerable. Es una mitigación temporal —rompe CHUNKING para todos los remitentes pero no afecta la entrega SMTP normal.
Descubierto y explotado por IA
La divulgación de XBOW es notable por el método: su sistema automatizado de investigación de vulnerabilidades encontró el fallo y generó un exploit funcional antes de que ningún humano hubiera analizado esa ruta del código. El tiempo desde el descubrimiento hasta la prueba de concepto funcional se midió en horas, no en semanas.
Esto sigue al informe de Google de la semana pasada que documentaba el uso criminal de LLMs para weaponizar un zero-day de 2FA. La superficie de ataque contra la infraestructura de correo se está tensando rápidamente en ambos lados de esa ecuación.
Exim gestiona una fracción significativa de la infraestructura SMTP de internet —las estimaciones lo sitúan en el 20–30% de todos los registros MX públicos. Si lo ejecutas, trátalo como una prioridad absoluta.
Lecturas relacionadas
- Ciberseguridad CVE-2026-23918: RCE en Apache HTTP Server 2.4.66 vía Doble Liberación en HTTP/2 — Actualiza a 2.4.67 Ya
- Ciberseguridad 'Agentjacking': Un Reporte de Error Falso en Sentry Puede Secuestrar tu Agente de Código IA
- Ciberseguridad CVE-2026-48710: 'BadHost' en Starlette expone millones de APIs de IA a bypass de autenticación