CVE-2026-40687
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
El servidor de correo Exim tiene una falla en su método de autenticación SPA que puede desconectar conexiones o filtrar datos sensibles de la memoria al procesar solicitudes de autenticación especialmente diseñadas.
Existe una vulnerabilidad de escritura fuera de límites (out-of-bounds write) en el controlador de autenticación SPA de Exim (CWE-909) al procesar recursos SPA adversariales, permitiendo denegación de servicio mediante bloqueo de conexión o divulgación de información a través del acceso a memoria heap no inicializada. Requiere envío de solicitud de autenticación SPA malformada a una instancia de Exim configurada con el controlador SPA habilitado.