Una vulnerabilidad crítica que afecta ciertas configuraciones del agente de transferencia de correo de código abierto Exim podría ser explotada por un atacante remoto no autenticado para ejecutar código arbitrario.

Identificada como CVE-2026-45185, la falla de seguridad afecta a algunas versiones de Exim anteriores a la 4.99.3 que utilizan la biblioteca predeterminada GnuTLS para comunicaciones seguras. Se trata de un fallo de use-after-free (UAF) que se activa durante el cierre de TLS al manejar tráfico SMTP fragmentado (BDAT). Exim libera un búfer de transferencia TLS pero luego continúa usando referencias de callback obsoletas que pueden escribir datos en la región de memoria liberada, lo que puede llevar a la ejecución remota de código no autenticada (RCE).

Exim es un agente de transferencia de correo (MTA) de código abierto ampliamente desplegado que se utiliza para enviar, recibir y enrutar correo electrónico en servidores Linux y Unix. Se emplea en servidores Linux, entornos de alojamiento compartido, sistemas de correo empresarial y en distribuciones basadas en Debian y Ubuntu, donde históricamente ha sido el servidor de correo predeterminado.

CVE-2026-45185 fue descubierta y reportada por el investigador de XBOW, Federico Kirschbaum. Afecta a las versiones de Exim 4.97 a 4.99.2 en compilaciones compiladas con GnuTLS que tengan habilitados STARTTLS y CHUNKING. Las compilaciones basadas en OpenSSL no se ven afectadas.

Los atacantes que exploten la vulnerabilidad podrían ejecutar comandos en el servidor, así como acceder a datos de Exim y correos electrónicos, y potencialmente pivotar hacia el entorno según los permisos y la configuración del servidor.

XBOW reportó la vulnerabilidad a los mantenedores de Exim el 1 de mayo y recibió un acuse de recibo el 5 de mayo. Las distribuciones Linux afectadas fueron notificadas tres días después. Se lanzó una corrección para CVE-2026-45185 en la versión 4.99.3 de Exim.

Construcción de exploit asistida por IA

XBOW informa que la creación del exploit de prueba de concepto fue un desafío de siete días entre el sistema autónomo de desarrollo impulsado por IA de la compañía, XBOW Native, y un investigador humano asistido por un modelo de lenguaje grande.

XBOW Native produjo con éxito un exploit funcional para un servidor Exim objetivo simplificado que no tenía ASLR y un binario no PIE. En un segundo intento, el LLM logró un exploit en una máquina con ASLR, pero aún con un binario no PIE.

"[...] en lugar de continuar atacando el asignador de glibc con mecanismos estándar, XBOW Native había tomado el asignador propio de Exim", dicen los investigadores de XBOW.

A pesar del resultado sorprendente, fue el investigador humano quien ganó la carrera, con la ayuda del LLM para tareas como ensamblar archivos y probar vías de explotación. Si bien el investigador reconoció la impresionante velocidad del LLM, señaló la necesidad de dar forma al entorno de trabajo en lugar de dejar que el modelo creara su propio espacio.

"Honestamente, no creo que los LLM por sí solos estén listos para escribir exploits contra software del mundo real todavía. Después de esta experiencia, creo que pueden resolver algo con forma de CTF, pero no los veo alcanzando el nivel de objetivos de producción reales todavía".

Aun así, el investigador reconoció el papel crucial de las herramientas de IA para ayudar a los humanos a comprender código desconocido y profundizar en áreas sospechosas mucho más rápido que sin ellas.

Para mitigar el riesgo, los usuarios de distribuciones Linux basadas en Ubuntu y Debian deben aplicar las actualizaciones de Exim disponibles (v4.99.3) a través de sus gestores de paquetes.

image
image
article image
article image