Volver al Blog
Ciberseguridad 14 de mayo de 2026 5 min read

Exim "Dead.Letter" (CVE-2026-45185): RCE sin autenticación en servidores de correo con GnuTLS — Actualiza a 4.99.3 ya

Un use-after-free en la ruta BDAT de Exim permite ejecutar código arbitrario sin credenciales. Afecta versiones 4.97–4.99.2 compiladas con GnuTLS; resuelto en 4.99.3.

Exim "Dead.Letter" (CVE-2026-45185): RCE sin autenticación en servidores de correo con GnuTLS — Actualiza a 4.99.3 ya

Exim 4.99.2 y todas las versiones hasta la 4.97 —aproximadamente los últimos tres años de lanzamientos— contienen una vulnerabilidad de ejecución remota de código sin autenticación. CVE-2026-45185, bautizada Dead.Letter, fue descubierta por el equipo de investigación asistido por IA de XBOW, que además construyó un exploit funcional antes de la divulgación pública. Parchea ahora.

Qué hace el fallo

Dead.Letter reside en la ruta de análisis del cuerpo de mensajes BDAT (transmisión de datos binarios) cuando TLS es gestionado por GnuTLS. La secuencia de ataque:

  1. El atacante abre una conexión TLS e inicia una transacción SMTP usando la extensión CHUNKING (BDAT).
  2. Antes de completar la transferencia del cuerpo, envía una alerta TLS close_notify.
  3. A continuación envía un byte final del cuerpo en texto plano sobre la misma conexión TCP.

Exim escribe ese byte en un buffer de memoria que ya fue liberado durante el cierre de la sesión TLS —un clásico use-after-free en el heap. Un atacante que controle la disposición del heap puede convertir esto en ejecución de código arbitrario con los privilegios del demonio Exim, habitualmente root o Debian-exim según la distribución.

Puntuación CVSS: 9,8 Crítico. Sin credenciales. Sin interacción del usuario. Sin configuración especial del servidor. El único requisito es una instancia de Exim accesible con GnuTLS y CHUNKING habilitado —la configuración por defecto en la mayoría de distribuciones.

Alcance

Solo afecta las compilaciones con GnuTLS (USE_GNUTLS=yes). Las instalaciones compiladas contra OpenSSL no son vulnerables. Si ejecutas Exim empaquetado en Debian, Ubuntu o Alpine, asume que usas GnuTLS y que estás afectado. Las distribuciones basadas en RedHat que distribuyen la versión enlazada con OpenSSL están a salvo.

Comprueba tu compilación:

exim --version | grep GnuTLS

Si devuelve una cadena de versión, parchea de inmediato.

Versiones afectadas

  • Exim 4.97 hasta 4.99.2 (solo compilaciones con GnuTLS)

Solución

Actualiza a Exim 4.99.3, disponible en los mirrors oficiales de Exim y en los repositorios de las principales distribuciones desde el 13 de mayo. Debian y Ubuntu ya han publicado los paquetes en sus canales de seguridad.

# Debian/Ubuntu
sudo apt-get update && sudo apt-get install --only-upgrade exim4

# Verificar
exim --version

Si no puedes actualizar de inmediato, deshabilitar CHUNKING mediante chunking_advertise_hosts = (vacío) en exim4.conf elimina la ruta de código vulnerable. Es una mitigación temporal —rompe CHUNKING para todos los remitentes pero no afecta la entrega SMTP normal.

Descubierto y explotado por IA

La divulgación de XBOW es notable por el método: su sistema automatizado de investigación de vulnerabilidades encontró el fallo y generó un exploit funcional antes de que ningún humano hubiera analizado esa ruta del código. El tiempo desde el descubrimiento hasta la prueba de concepto funcional se midió en horas, no en semanas.

Esto sigue al informe de Google de la semana pasada que documentaba el uso criminal de LLMs para weaponizar un zero-day de 2FA. La superficie de ataque contra la infraestructura de correo se está tensando rápidamente en ambos lados de esa ecuación.

Exim gestiona una fracción significativa de la infraestructura SMTP de internet —las estimaciones lo sitúan en el 20–30% de todos los registros MX públicos. Si lo ejecutas, trátalo como una prioridad absoluta.

CVE-2026-45185 exim rce mail-server security