{"id":352,"date":"2026-06-22T08:00:00","date_gmt":"2026-06-22T08:00:00","guid":{"rendered":"https:\/\/shattered.io\/fr\/?p=352"},"modified":"2026-06-29T23:46:32","modified_gmt":"2026-06-29T23:46:32","slug":"exim-cve-2026-45185-dead-letter-rce","status":"publish","type":"post","link":"https:\/\/shattered.io\/fr\/exim-cve-2026-45185-dead-letter-rce\/","title":{"rendered":"Exim CVE-2026-45185 Dead.Letter : CVSS 9.8, 3,5 M Serveurs Mail Expos\u00e9s [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Le 12 mai 2026, les \u00e9quipes de s\u00e9curit\u00e9 mondiales ont d\u00e9couvert une faille critique dans Exim, l&#8217;un des serveurs de transfert de courrier (MTA) les plus d\u00e9ploy\u00e9s sur Internet. Baptis\u00e9e <strong>Dead.Letter<\/strong> et catalogu\u00e9e sous la r\u00e9f\u00e9rence <strong>CVE-2026-45185<\/strong>, cette vuln\u00e9rabilit\u00e9 obtient un score CVSS de <strong>9,8 sur 10<\/strong>, le niveau de criticit\u00e9 maximum. Elle autorise toute personne connect\u00e9e \u00e0 Internet, sans aucune authentification pr\u00e9alable, \u00e0 ex\u00e9cuter du code arbitraire sur les serveurs affect\u00e9s. Selon les donn\u00e9es Shodan collect\u00e9es au moment de la divulgation publique, <strong>3,5 millions de serveurs Exim<\/strong> restaient accessibles sur le r\u00e9seau mondial, dont une fraction significative sans correctif appliqu\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La vuln\u00e9rabilit\u00e9 touche les versions Exim 4.97 \u00e0 4.99.2 compil\u00e9es avec <strong>GnuTLS<\/strong>, la biblioth\u00e8que TLS utilis\u00e9e par d\u00e9faut sur les distributions Debian et Ubuntu. Les administrations, PME et h\u00e9bergeurs europ\u00e9ens qui s&#8217;appuient sur ces syst\u00e8mes se trouvent en premi\u00e8re ligne, d&#8217;autant que la CISA am\u00e9ricaine a fix\u00e9 au 17 juin 2026 la date limite de correction pour les agences f\u00e9d\u00e9rales. Cette \u00e9ch\u00e9ance est d\u00e9sormais d\u00e9pass\u00e9e.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ce-que-cache-le-nom-dead-letter\">Ce que cache le nom Dead.Letter<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le surnom Dead.Letter n&#8217;est pas choisi au hasard. En anglais, une &#8220;dead letter&#8221; d\u00e9signe une lettre non distribuable qui finit dans un bureau des rebuts. Ici, le jeu de mots prend une dimension gla\u00e7ante : les courriers \u00e9lectroniques achemin\u00e9s par un serveur Exim vuln\u00e9rable peuvent d\u00e9sormais \u00eatre intercept\u00e9s, lus, modifi\u00e9s ou supprim\u00e9s par un attaquant ayant pris le contr\u00f4le du syst\u00e8me.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La d\u00e9couverte est l&#8217;\u0153uvre de <strong>Federico Kirschbaum<\/strong>, responsable du laboratoire de s\u00e9curit\u00e9 chez <strong>XBOW<\/strong>, une plateforme de tests de s\u00e9curit\u00e9 autonomes. Kirschbaum a identifi\u00e9 la faille le 1er mai 2026 et engag\u00e9 une proc\u00e9dure de divulgation coordonn\u00e9e avec l&#8217;\u00e9quipe Exim. Onze jours plus tard, le 12 mai 2026, le correctif et l&#8217;alerte publique \u00e9taient simultan\u00e9ment publi\u00e9s, accompagn\u00e9s d&#8217;avis de s\u00e9curit\u00e9 de SUSE, Ubuntu et Debian d\u00e8s le lendemain.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ce d\u00e9lai serr\u00e9 entre d\u00e9couverte et divulgation a permis de limiter la fen\u00eatre d&#8217;exposition, mais la nature m\u00eame de la faille, une ex\u00e9cution de code \u00e0 distance sans authentification, place CVE-2026-45185 parmi les vuln\u00e9rabilit\u00e9s les plus dangereuses de l&#8217;ann\u00e9e 2026 sur les infrastructures de messagerie.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La CISA (Cybersecurity and Infrastructure Security Agency) a imm\u00e9diatement ajout\u00e9 CVE-2026-45185 \u00e0 son catalogue des vuln\u00e9rabilit\u00e9s exploit\u00e9es connues (KEV), imposant aux agences f\u00e9d\u00e9rales am\u00e9ricaines une correction avant le 17 juin 2026. En France, le CERT-FR a publi\u00e9 un avis d&#8217;alerte dans les jours suivants.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"le-mecanisme-technique-bdat-gnutls-et-une-condition-de-concurrence-fatale\">Le m\u00e9canisme technique : BDAT, GnuTLS et une condition de concurrence fatale<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">CVE-2026-45185 est une vuln\u00e9rabilit\u00e9 de type <strong>use-after-free<\/strong> (UAF), class\u00e9e CWE-416. Elle r\u00e9side dans le chemin de traitement des corps de messages BDAT du protocole SMTP. BDAT est une extension de SMTP d\u00e9finie dans la RFC 3030, permettant le transfert de donn\u00e9es en blocs via la commande CHUNKING.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le sc\u00e9nario d&#8217;attaque exploite une condition de concurrence (race condition) lors de la fermeture d&#8217;une session TLS. Selon l&#8217;avis officiel d&#8217;Exim : <em>\u00abLa vuln\u00e9rabilit\u00e9 est d\u00e9clench\u00e9e lors du traitement du corps d&#8217;un message BDAT lorsqu&#8217;un client envoie une alerte TLS close_notify avant la fin du transfert du corps, puis fait suivre un octet final en clair sur la m\u00eame connexion TCP. Cette s\u00e9quence d&#8217;\u00e9v\u00e9nements peut amener Exim \u00e0 \u00e9crire dans un tampon m\u00e9moire qui a d\u00e9j\u00e0 \u00e9t\u00e9 lib\u00e9r\u00e9 lors de la cl\u00f4ture de session TLS, conduisant \u00e0 une corruption du tas.\u00bb<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En termes pratiques, l&#8217;attaquant n&#8217;a besoin que d&#8217;\u00e9tablir une connexion TLS avec le serveur SMTP cible et d&#8217;envoyer une s\u00e9quence pr\u00e9cise de commandes exploitant l&#8217;extension CHUNKING. Aucun identifiant, aucune session pr\u00e9alable, aucune interaction de l&#8217;utilisateur n&#8217;est requise. Le vecteur d&#8217;attaque est <strong>r\u00e9seau, complexit\u00e9 faible, sans privil\u00e8ges, sans interaction utilisateur<\/strong>, ce qui justifie pleinement le vecteur CVSS : AV:N\/AC:L\/PR:N\/UI:N\/S:U\/C:H\/I:H\/A:H.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La particularit\u00e9 de Dead.Letter est qu&#8217;elle affecte exclusivement les configurations utilisant GnuTLS. Les builds Exim compil\u00e9s avec OpenSSL restent indemnes. Ce d\u00e9tail a une importance capitale pour l&#8217;\u00e9valuation de l&#8217;exposition, car GnuTLS est la biblioth\u00e8que par d\u00e9faut sur Debian et ses d\u00e9riv\u00e9s, tandis qu&#8217;OpenSSL est davantage utilis\u00e9 sur Red Hat, CentOS et leurs d\u00e9riv\u00e9s.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le blog technique de XBOW documente comment le chercheur a construit un exploit fonctionnel, en pr\u00e9cisant que <em>\u00abcertains \u00e9l\u00e9ments du d\u00e9veloppement de l&#8217;exploit ont \u00e9t\u00e9 assist\u00e9s par un LLM pendant la p\u00e9riode de divulgation coordonn\u00e9e de onze jours.\u00bb<\/em> Cette dimension marque une \u00e9volution notable dans la recherche en s\u00e9curit\u00e9 offensive, o\u00f9 l&#8217;intelligence artificielle devient un acc\u00e9l\u00e9rateur de la d\u00e9couverte d&#8217;exploits.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"35-millions-de-serveurs-dans-la-portee-de-feu\">3,5 millions de serveurs dans la port\u00e9e de feu<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les donn\u00e9es Shodan compil\u00e9es par runZero au moment de la divulgation font \u00e9tat de <strong>pr\u00e8s de 3,5 millions de serveurs Exim expos\u00e9s sur Internet<\/strong>. La majorit\u00e9 se concentre aux \u00c9tats-Unis, suivis de la Russie et de l&#8217;Allemagne. Mais la pr\u00e9sence europ\u00e9enne est substantielle : Exim est largement d\u00e9ploy\u00e9 dans les pays utilisant massivement Debian et Ubuntu comme syst\u00e8me d&#8217;exploitation serveur.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">runZero a publi\u00e9 une requ\u00eate de d\u00e9tection imm\u00e9diate pour aider les \u00e9quipes de s\u00e9curit\u00e9 \u00e0 identifier leurs actifs vuln\u00e9rables :<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>product:=exim AND banner:\"STARTTLS\"<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Pour les administrateurs Exim, v\u00e9rifier la version install\u00e9e et la biblioth\u00e8que TLS utilis\u00e9e s&#8217;effectue simplement :<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>exim --version | head -1\nexim --version | grep -i tls<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Si la sortie mentionne <code>GnuTLS<\/code> et une version ant\u00e9rieure \u00e0 <strong>4.99.3<\/strong>, le serveur est vuln\u00e9rable. La pr\u00e9sence du drapeau <code>CHUNKING<\/code> dans les extensions ESMTP annonc\u00e9es confirme que le chemin d&#8217;attaque BDAT est actif.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En mai 2026, aucune exploitation confirm\u00e9e \u00e0 grande \u00e9chelle n&#8217;avait \u00e9t\u00e9 signal\u00e9e. Cela ne signifie pas l&#8217;absence de tentatives : la CISA, en ajoutant CVE-2026-45185 \u00e0 son catalogue KEV avec un d\u00e9lai de correction de seulement 36 jours, indique qu&#8217;elle anticipait une exploitation imminente. Un proof-of-concept (PoC) fonctionnel est publiquement disponible, abaissant consid\u00e9rablement la barri\u00e8re d&#8217;entr\u00e9e pour les attaquants moins qualifi\u00e9s.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"debian-et-ubuntu-en-premiere-ligne-pourquoi-gnutls-change-tout\">Debian et Ubuntu en premi\u00e8re ligne : pourquoi GnuTLS change tout<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le choix de la biblioth\u00e8que TLS utilis\u00e9e dans la compilation d&#8217;Exim d\u00e9termine enti\u00e8rement l&#8217;exposition \u00e0 Dead.Letter. Sur les syst\u00e8mes Debian et Ubuntu, GnuTLS est la valeur par d\u00e9faut pour les paquets Exim fournis par les d\u00e9p\u00f4ts officiels. Autrement dit, toute organisation ayant install\u00e9 Exim via <code>apt install exim4<\/code> sur une distribution Debian ou Ubuntu se trouve vuln\u00e9rable si la mise \u00e0 jour n&#8217;a pas \u00e9t\u00e9 appliqu\u00e9e.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Debian est le syst\u00e8me d&#8217;exploitation serveur de r\u00e9f\u00e9rence pour de nombreuses administrations publiques fran\u00e7aises et europ\u00e9ennes, des universit\u00e9s, des h\u00e9bergeurs et des collectivit\u00e9s territoriales. Ubuntu Server, dont Debian est le parent, domine \u00e9galement dans les infrastructures cloud et les PME.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c0 l&#8217;inverse, les distributions bas\u00e9es sur Red Hat (RHEL, AlmaLinux, Rocky Linux) ou sur Fedora utilisent OpenSSL par d\u00e9faut et ne sont pas affect\u00e9es par CVE-2026-45185. Cette distinction divise clairement l&#8217;\u00e9cosyst\u00e8me Linux en deux cat\u00e9gories d&#8217;exposition.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les distributions Debian (Debian 12 Bookworm, Debian 11 Bullseye) et Ubuntu (24.04 LTS, 22.04 LTS) ont publi\u00e9 des mises \u00e0 jour de s\u00e9curit\u00e9 le 11 et 12 mai 2026 respectivement. SUSE a \u00e9galement \u00e9mis un avis le m\u00eame jour pour ses distributions int\u00e9grant Exim. La correction est disponible sous forme de mise \u00e0 jour de paquet standard, sans recompilation ni configuration manuelle.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"xbow-et-lexploit-assiste-par-ia-une-frontiere-franchie\">XBOW et l&#8217;exploit assist\u00e9 par IA : une fronti\u00e8re franchie<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La d\u00e9couverte de CVE-2026-45185 par XBOW introduit un angle nouveau dans le paysage de la recherche en s\u00e9curit\u00e9 offensive. XBOW se d\u00e9finit comme une plateforme de tests de s\u00e9curit\u00e9 autonomes, combinant l&#8217;analyse statique et dynamique de code avec des techniques d&#8217;intelligence artificielle pour identifier et exploiter des vuln\u00e9rabilit\u00e9s de mani\u00e8re semi-automatis\u00e9e.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Federico Kirschbaum a document\u00e9 dans le blog technique de XBOW comment son \u00e9quipe a mis \u00e0 profit un LLM pour acc\u00e9l\u00e9rer certaines phases du d\u00e9veloppement de l&#8217;exploit, notamment la g\u00e9n\u00e9ration et le test de primitives de corruption m\u00e9moire. Cette r\u00e9v\u00e9lation a imm\u00e9diatement suscit\u00e9 des r\u00e9actions dans la communaut\u00e9 de s\u00e9curit\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un commentaire post\u00e9 sur Reddit dans le forum r\/linuxadmin r\u00e9sume l&#8217;\u00e9tat d&#8217;esprit g\u00e9n\u00e9ral : <em>\u00abLe gestionnaire BDAT a maintenant \u00e9t\u00e9 la source de deux CVE \u00e0 score 9.8. XBOW a montr\u00e9 comment cela peut conduire \u00e0 un exploit RCE complet, en notant que certains \u00e9l\u00e9ments du d\u00e9veloppement de l&#8217;exploit ont \u00e9t\u00e9 assist\u00e9s par un LLM pendant leur p\u00e9riode de divulgation coordonn\u00e9e de onze jours.\u00bb<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cette utilisation d&#8217;IA dans la recherche offensive illustre une tendance document\u00e9e : si les d\u00e9fenseurs int\u00e8grent l&#8217;IA dans leurs outils de d\u00e9tection, les chercheurs en s\u00e9curit\u00e9 et, par extension, les acteurs malveillants adoptent les m\u00eames technologies pour acc\u00e9l\u00e9rer la cha\u00eene d&#8217;exploitation. La fen\u00eatre entre la d\u00e9couverte d&#8217;une faille et la disponibilit\u00e9 d&#8217;un exploit fonctionnel se r\u00e9duit structurellement.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le cas Dead.Letter est particuli\u00e8rement r\u00e9v\u00e9lateur : onze jours de divulgation coordonn\u00e9e ont suffi \u00e0 produire un PoC complet avec assistance IA, contre des semaines voire des mois pour des exploits comparables d\u00e9couverts sans ces outils dans les ann\u00e9es pr\u00e9c\u00e9dentes.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"lhistorique-alarmant-dexim-cinq-ans-de-failles-repetees\">L&#8217;historique alarmant d&#8217;Exim : cinq ans de failles r\u00e9p\u00e9t\u00e9es<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Dead.Letter n&#8217;est pas un accident isol\u00e9. Exim tra\u00eene depuis plusieurs ann\u00e9es une r\u00e9putation difficile en mati\u00e8re de s\u00e9curit\u00e9, accumulant les vuln\u00e9rabilit\u00e9s critiques avec une r\u00e9gularit\u00e9 pr\u00e9occupante.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En 2021, les chercheurs de Qualys avaient publi\u00e9 le rapport dit des <strong>\u00ab21 Nails\u00bb<\/strong>, documentant 21 vuln\u00e9rabilit\u00e9s distinctes dans Exim, dont dix exploitables \u00e0 distance. Certaines de ces failles permettaient d&#8217;obtenir des privil\u00e8ges root complets sur le serveur cible en encha\u00eenant plusieurs des vuln\u00e9rabilit\u00e9s d\u00e9couvertes. \u00c0 cette \u00e9poque, Shodan recensait d\u00e9j\u00e0 pr\u00e8s de 4 millions de serveurs Exim expos\u00e9s sur Internet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En 2023, le chercheur anonyme ayant travaill\u00e9 avec le Zero Day Initiative de Trend Micro avait publi\u00e9 CVE-2023-42115, une \u00e9criture hors limites dans le service SMTP, \u00e9galement not\u00e9e CVSS 9.8. Comme Dead.Letter, cette faille autorisait une ex\u00e9cution de code \u00e0 distance sans authentification.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En 2019, CVE-2019-10149 avait provoqu\u00e9 une vague d&#8217;exploitation active en temps r\u00e9el. Des millions de serveurs Exim avaient \u00e9t\u00e9 compromis pour installer des mineurs de cryptomonnaie, des backdoors et des outils d&#8217;espionnage. CVE-2019-15846, d\u00e9couverte quelques mois plus tard dans la m\u00eame ann\u00e9e, atteignait \u00e9galement le score CVSS 9.8.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ce sch\u00e9ma de r\u00e9p\u00e9tition alerte certains responsables de s\u00e9curit\u00e9 sur la dette technique accumul\u00e9e dans le code d&#8217;Exim, notamment dans les composants li\u00e9s \u00e0 la gestion des connexions TLS et au traitement des extensions SMTP avanc\u00e9es.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>CVE<\/th><th>Ann\u00e9e<\/th><th>CVSS<\/th><th>Type<\/th><th>Versions affect\u00e9es<\/th><th>Exploitation active<\/th><\/tr><\/thead><tbody><tr><td>CVE-2026-45185 (Dead.Letter)<\/td><td>2026<\/td><td>9,8<\/td><td>Use-after-free \/ RCE non authentifi\u00e9<\/td><td>4.97 &#8211; 4.99.2 (GnuTLS)<\/td><td>PoC public, KEV CISA<\/td><\/tr><tr><td>CVE-2023-42115<\/td><td>2023<\/td><td>9,8<\/td><td>\u00c9criture hors limites \/ RCE<\/td><td>Toutes versions (SMTP auth)<\/td><td>Non confirm\u00e9e<\/td><\/tr><tr><td>CVE-2021-27216<\/td><td>2021<\/td><td>6,3<\/td><td>Suppression de fichiers arbitraires (local)<\/td><td>4.94.2 et ant\u00e9rieures<\/td><td>Non confirm\u00e9e<\/td><\/tr><tr><td>CVE-2019-15846<\/td><td>2019<\/td><td>9,8<\/td><td>D\u00e9passement de tampon TLS \/ RCE<\/td><td>4.92.1 et ant\u00e9rieures<\/td><td>Non confirm\u00e9e<\/td><\/tr><tr><td>CVE-2019-10149<\/td><td>2019<\/td><td>9,8<\/td><td>Injection de commande SMTP \/ RCE<\/td><td>4.87 &#8211; 4.91<\/td><td>Oui, exploitation massive<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"la-reponse-de-lecosysteme-cisa-exim-debian-et-suse\">La r\u00e9ponse de l&#8217;\u00e9cosyst\u00e8me : CISA, Exim, Debian et SUSE<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La gestion de la divulgation de CVE-2026-45185 illustre comment fonctionne la cha\u00eene de r\u00e9ponse coordonn\u00e9e dans l&#8217;\u00e9cosyst\u00e8me open source lorsque la d\u00e9couverte est faite par un acteur commercial avec un processus structur\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le 1er mai 2026, Federico Kirschbaum signale la faille \u00e0 l&#8217;\u00e9quipe Exim en priv\u00e9. Pendant onze jours, des \u00e9changes techniques permettent de valider le vecteur d&#8217;exploitation et de pr\u00e9parer le correctif. Le 11 mai 2026, Exim publie simultan\u00e9ment la version 4.99.3 et l&#8217;avis de s\u00e9curit\u00e9. Le m\u00eame jour, les \u00e9quipes de s\u00e9curit\u00e9 de Debian, Ubuntu et SUSE publient leurs propres mises \u00e0 jour de paquets. La CISA ajoute CVE-2026-45185 \u00e0 son catalogue KEV avec une date limite de correction au 17 juin 2026, soit 37 jours apr\u00e8s la divulgation.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;\u00e9quipe Exim a pr\u00e9cis\u00e9 dans son avis technique : <em>\u00abLe correctif garantit que la pile de traitement des entr\u00e9es est r\u00e9initialis\u00e9e proprement lorsqu&#8217;une notification de fermeture TLS est re\u00e7ue pendant un transfert BDAT actif, emp\u00eachant les pointeurs p\u00e9rim\u00e9s d&#8217;\u00eatre utilis\u00e9s.\u00bb<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Point notable : Exim confirme qu&#8217;il n&#8217;existe <strong>aucune mesure de contournement efficace<\/strong> autre que la mise \u00e0 jour vers la version 4.99.3. La d\u00e9sactivation du support CHUNKING\/BDAT n&#8217;est pas propos\u00e9e comme alternative viable, car cette fonctionnalit\u00e9 est utilis\u00e9e par de nombreux clients de messagerie modernes et que sa d\u00e9sactivation affecterait la livraison des courriers.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Concernant le CERT-FR, l&#8217;organisme fran\u00e7ais rattach\u00e9 \u00e0 l&#8217;ANSSI a publi\u00e9 un avis de s\u00e9curit\u00e9 en mai 2026 reprenant les informations techniques et recommandant la mise \u00e0 jour imm\u00e9diate. En l&#8217;absence de pr\u00e9cisions sur le nombre d&#8217;organisations fran\u00e7aises expos\u00e9es, le CERT-FR a adopt\u00e9 une approche prudente en classant la vuln\u00e9rabilit\u00e9 comme critique pour tous les syst\u00e8mes Linux bas\u00e9s sur Debian d\u00e9ployant Exim.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"impact-sur-les-organisations-francaises-et-europeennes\">Impact sur les organisations fran\u00e7aises et europ\u00e9ennes<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;exposition fran\u00e7aise \u00e0 Dead.Letter s&#8217;explique par plusieurs facteurs structurels. Premi\u00e8rement, Debian et ses d\u00e9riv\u00e9s Ubuntu repr\u00e9sentent une part importante du parc serveur des administrations publiques et des collectivit\u00e9s territoriales fran\u00e7aises, notamment dans les environnements privil\u00e9giant le logiciel libre. Deuxi\u00e8mement, Exim est souvent install\u00e9 par d\u00e9faut sur ces syst\u00e8mes pour g\u00e9rer les courriers locaux, les notifications syst\u00e8me et les alertes automatis\u00e9es.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dans le secteur priv\u00e9, de nombreux h\u00e9bergeurs mutualis\u00e9s et revendeurs d&#8217;h\u00e9bergement web utilisent Exim sur des serveurs Debian ou Ubuntu pour g\u00e9rer des milliers de domaines clients. Une compromission de ces serveurs de messagerie permettrait \u00e0 un attaquant d&#8217;intercepter l&#8217;ensemble des flux de courrier \u00e9lectronique, d&#8217;acc\u00e9der aux donn\u00e9es d&#8217;authentification transmises par email, voire d&#8217;utiliser l&#8217;infrastructure compromise pour des campagnes de spam ou de phishing \u00e0 grande \u00e9chelle.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La vuln\u00e9rabilit\u00e9 est d&#8217;autant plus pr\u00e9occupante dans le contexte r\u00e9glementaire europ\u00e9en. Le <strong>RGPD<\/strong> impose aux organisations traitant des donn\u00e9es personnelles par email de garantir la confidentialit\u00e9 et l&#8217;int\u00e9grit\u00e9 de ces communications. Une compromission de serveur Exim via Dead.Letter constituerait une violation de donn\u00e9es \u00e0 notifier \u00e0 la CNIL dans les 72 heures, avec des amendes pouvant atteindre <strong>4% du chiffre d&#8217;affaires annuel mondial<\/strong> ou 20 millions d&#8217;euros.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le cadre <strong>NIS2<\/strong>, en vigueur dans l&#8217;Union europ\u00e9enne depuis 2024, classe les op\u00e9rateurs d&#8217;infrastructures de messagerie essentielles parmi les entit\u00e9s soumises \u00e0 des obligations de s\u00e9curit\u00e9 renforc\u00e9es. Une organisation NIS2 qui n&#8217;aurait pas patch\u00e9 Dead.Letter dans des d\u00e9lais raisonnables s&#8217;expose \u00e0 des sanctions suppl\u00e9mentaires de la part des autorit\u00e9s nationales comp\u00e9tentes.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ce-quun-attaquant-peut-faire-apres-exploitation\">Ce qu&#8217;un attaquant peut faire apr\u00e8s exploitation<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;exploitation r\u00e9ussie de CVE-2026-45185 donne \u00e0 l&#8217;attaquant une ex\u00e9cution de code arbitraire sur le serveur Exim avec les privil\u00e8ges du processus Exim. Sur la plupart des configurations Linux, Exim s&#8217;ex\u00e9cute initialement sous un compte d\u00e9di\u00e9 (g\u00e9n\u00e9ralement <code>exim<\/code> ou <code>Debian-exim<\/code>), mais le processus dispose d&#8217;acc\u00e8s root fonctionnel pour certaines op\u00e9rations syst\u00e8me essentielles \u00e0 la livraison du courrier.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les sc\u00e9narios d&#8217;attaque les plus probables apr\u00e8s exploitation incluent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Interception de courrier \u00e9lectronique<\/strong> : l&#8217;attaquant positionne un hook dans le processus Exim pour capturer tous les messages entrants et sortants, y compris les r\u00e9initialisations de mot de passe, les codes de double authentification et les communications confidentielles.<\/li>\n<li><strong>D\u00e9placement lat\u00e9ral<\/strong> : le serveur de messagerie est souvent connect\u00e9 \u00e0 un annuaire LDAP, \u00e0 une base de donn\u00e9es d&#8217;authentification ou \u00e0 d&#8217;autres services internes. L&#8217;acc\u00e8s au syst\u00e8me de fichiers du serveur Exim ouvre des voies vers ces syst\u00e8mes adjacents.<\/li>\n<li><strong>Installation de backdoor persistant<\/strong> : un attaquant peut ins\u00e9rer un web shell ou un agent de commande et contr\u00f4le dans le service Exim, assurant un acc\u00e8s persistant m\u00eame apr\u00e8s red\u00e9marrage.<\/li>\n<li><strong>Utilisation de l&#8217;infrastructure pour du spam ou du phishing<\/strong> : les serveurs de messagerie compromis sont souvent d\u00e9tourn\u00e9s pour envoyer des campagnes de phishing cibl\u00e9es depuis des domaines l\u00e9gitimes, contournant les filtres antispam.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Un aspect particuli\u00e8rement risqu\u00e9 concerne les serveurs mutualis\u00e9s o\u00f9 Exim g\u00e8re des centaines ou des milliers de domaines clients. Une seule exploitation permet d&#8217;acc\u00e9der \u00e0 l&#8217;ensemble du parc de domaines h\u00e9berg\u00e9s, d\u00e9multipliant l&#8217;impact d&#8217;une compromission unique.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"comparatif-exim-face-aux-autres-mta-sur-le-plan-de-la-securite\">Comparatif : Exim face aux autres MTA sur le plan de la s\u00e9curit\u00e9<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Pour \u00e9valuer CVE-2026-45185 dans son contexte, il est utile de comparer Exim aux autres agents de transfert de courrier majoritaires. Postfix et Sendmail dominent \u00e9galement le paysage des MTA open source, mais avec des historiques de s\u00e9curit\u00e9 distincts.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>MTA<\/th><th>Exposition Shodan (2026)<\/th><th>Biblioth\u00e8que TLS par d\u00e9faut<\/th><th>CVEs critiques (2019-2026)<\/th><th>Derni\u00e8re faille CVSS 9+<\/th><th>D\u00e9ploiement Debian\/Ubuntu<\/th><\/tr><\/thead><tbody><tr><td><strong>Exim<\/strong><\/td><td>~3,5 millions<\/td><td>GnuTLS (Debian\/Ubuntu)<\/td><td>5+ (dont 21 Nails)<\/td><td>CVE-2026-45185 (9,8)<\/td><td>Paquet par d\u00e9faut<\/td><\/tr><tr><td><strong>Postfix<\/strong><\/td><td>~6 millions<\/td><td>OpenSSL ou GnuTLS<\/td><td>2 (dont CVE-2023-51764)<\/td><td>CVE-2023-51764 (9,8)<\/td><td>Alternative courante<\/td><\/tr><tr><td><strong>Sendmail<\/strong><\/td><td>~200 000<\/td><td>OpenSSL<\/td><td>1 (2023)<\/td><td>CVE-2023-2345 (7,5)<\/td><td>Rarement utilis\u00e9<\/td><\/tr><tr><td><strong>Courier MTA<\/strong><\/td><td>~50 000<\/td><td>GnuTLS ou OpenSSL<\/td><td>0 (2019-2026)<\/td><td>N\/A<\/td><td>Marginale<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Ce tableau r\u00e9v\u00e8le une r\u00e9alit\u00e9 nuanc\u00e9e. Postfix, souvent pr\u00e9sent\u00e9 comme l&#8217;alternative plus s\u00e9curis\u00e9e \u00e0 Exim, cumule lui aussi une vuln\u00e9rabilit\u00e9 CVSS 9.8 (CVE-2023-51764) dans son historique r\u00e9cent. La diff\u00e9rence notable r\u00e9side dans la fr\u00e9quence des incidents critiques : Exim en concentre davantage sur la p\u00e9riode 2019-2026, ce qui refl\u00e8te une surface d&#8217;attaque plus complexe li\u00e9e \u00e0 la richesse des fonctionnalit\u00e9s d&#8217;Exim.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les administrateurs qui envisagent une migration de MTA pour des raisons de s\u00e9curit\u00e9 doivent peser ce compromis : Postfix est g\u00e9n\u00e9ralement consid\u00e9r\u00e9 comme plus simple et moins expos\u00e9, mais sa migration depuis Exim repr\u00e9sente un effort significatif de reconfiguration, notamment pour les organisations utilisant les extensions avanc\u00e9es d&#8217;Exim comme les filtres Sieve ou les r\u00e8gles de routage complexes.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"les-mesures-durgence-a-prendre-maintenant\">Les mesures d&#8217;urgence \u00e0 prendre maintenant<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La correction de CVE-2026-45185 est disponible depuis le 11 mai 2026. En date du 23 juin 2026, toute organisation n&#8217;ayant pas encore appliqu\u00e9 le correctif d\u00e9passe la fen\u00eatre recommand\u00e9e par la CISA, l&#8217;ANSSI et l&#8217;ENISA.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Mise \u00e0 jour imm\u00e9diate sur Debian\/Ubuntu :<\/strong><\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>apt update && apt install --only-upgrade exim4\nexim --version | head -1<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">La sortie doit indiquer une version 4.99.3 ou sup\u00e9rieure pour confirmer que le correctif est appliqu\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>V\u00e9rification de la biblioth\u00e8que TLS utilis\u00e9e :<\/strong><\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>exim --version | grep -i \"support for\"<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Si la sortie indique <code>Support for: GnuTLS<\/code> et que la version est ant\u00e9rieure \u00e0 4.99.3, la mise \u00e0 jour est imp\u00e9rative. Les organisations dont le build utilise OpenSSL peuvent \u00e9galement appliquer le correctif \u00e0 titre pr\u00e9ventif, m\u00eame si elles ne sont pas directement vuln\u00e9rables.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Pour les administrateurs SUSE :<\/strong><\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>zypper refresh && zypper update exim<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">En compl\u00e9ment de la mise \u00e0 jour, les \u00e9quipes s\u00e9curit\u00e9 devraient auditer les logs Exim des 40 derniers jours \u00e0 la recherche de connexions BDAT anormales, notamment des s\u00e9quences TLS close_notify inhabituelles. Les agents de d\u00e9tection et r\u00e9ponse aux incidents (EDR) et les SIEM devraient \u00eatre configur\u00e9s pour alerter sur les tentatives d&#8217;exploitation du chemin BDAT.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pour les organisations incapables d&#8217;appliquer imm\u00e9diatement le correctif, la seule att\u00e9nuation partielle consiste \u00e0 restreindre l&#8217;acc\u00e8s au port SMTP (25) aux seuls \u00e9metteurs l\u00e9gitimes via des r\u00e8gles de pare-feu, r\u00e9duisant ainsi la surface d&#8217;attaque accessible depuis Internet, sans toutefois \u00e9liminer le risque.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"trois-predictions-pour-les-prochains-mois\">Trois pr\u00e9dictions pour les prochains mois<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>1. Une premi\u00e8re vague d&#8217;exploitation opportuniste d&#8217;ici fin juillet 2026.<\/strong> L&#8217;existence d&#8217;un PoC public, combin\u00e9e \u00e0 la pr\u00e9sence de 3,5 millions de serveurs expos\u00e9s dont une fraction n&#8217;aura pas encore \u00e9t\u00e9 corrig\u00e9e six semaines apr\u00e8s la divulgation, cr\u00e9e les conditions id\u00e9ales pour une campagne d&#8217;exploitation automatis\u00e9e. Le pr\u00e9c\u00e9dent CVE-2019-10149, exploit\u00e9 massivement en quelques semaines pour installer des mineurs de cryptomonnaie, laisse anticiper un sch\u00e9ma similaire. Les groupes sp\u00e9cialis\u00e9s dans les botnets et le spam seront les premiers \u00e0 en b\u00e9n\u00e9ficier.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>2. Des acteurs \u00e9tatiques exploiteront la faille pour des op\u00e9rations d&#8217;espionnage cibl\u00e9es sur des serveurs gouvernementaux europ\u00e9ens.<\/strong> La pr\u00e9c\u00e9dente vague de compromissions Exim li\u00e9e aux 21 Nails en 2021 avait \u00e9t\u00e9 attribu\u00e9e partiellement \u00e0 des acteurs soutenus par des \u00c9tats. Dead.Letter, avec sa capacit\u00e9 \u00e0 intercepter des flux de messagerie confidentiels, constitue un vecteur d&#8217;espionnage particuli\u00e8rement attractif dans le contexte de tensions g\u00e9opolitiques actuelles impliquant des acteurs russes et chinois actifs en Europe.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>3. L&#8217;utilisation d&#8217;IA dans la d\u00e9couverte de Dead.Letter acc\u00e9l\u00e9rera l&#8217;adoption de ces techniques par d&#8217;autres chercheurs et acteurs malveillants.<\/strong> XBOW a document\u00e9 publiquement comment un LLM a acc\u00e9l\u00e9r\u00e9 le d\u00e9veloppement de l&#8217;exploit. Ce pr\u00e9c\u00e9dent va d\u00e9clencher des investissements accrus dans les outils d&#8217;exploitation assist\u00e9s par IA. Les \u00e9quipes d\u00e9fensives devront adapter leurs d\u00e9lais de patch management : un d\u00e9lai de 30 jours, standard actuel pour les CVEs critiques dans de nombreuses organisations, devient insuffisant lorsque les exploits se d\u00e9veloppent en onze jours avec assistance IA.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"analyse-de-fond-pourquoi-les-infrastructures-de-messagerie-restent-le-maillon-faible\">Analyse de fond : pourquoi les infrastructures de messagerie restent le maillon faible<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Dead.Letter met en lumi\u00e8re une r\u00e9alit\u00e9 structurelle souvent ignor\u00e9e dans les strat\u00e9gies de s\u00e9curit\u00e9 des organisations : les serveurs de messagerie concentrent une quantit\u00e9 critique de risques, mais b\u00e9n\u00e9ficient rarement du m\u00eame niveau d&#8217;attention que les serveurs web ou les applications m\u00e9tier.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un serveur Exim expose directement le port 25 (SMTP) sur Internet par conception. Il doit accepter des connexions de n&#8217;importe quel exp\u00e9diteur l\u00e9gitime pour fonctionner. Cette ouverture structurelle en fait une cible permanente, et toute vuln\u00e9rabilit\u00e9 critique dans le MTA se traduit imm\u00e9diatement par une exposition \u00e0 l&#8217;ensemble d&#8217;Internet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c0 titre de comparaison, la cha\u00eene de vuln\u00e9rabilit\u00e9s Ivanti EPMM, qui avait compromis la Commission europ\u00e9enne et plusieurs gouvernements en janvier 2026, ou encore la faille MOVEit CVE-2026-4670 ayant alert\u00e9 3 000 entreprises au printemps 2026, ciblaient des produits soumis \u00e0 authentification ou \u00e0 acc\u00e8s r\u00e9seau restreint. Dead.Letter, elle, op\u00e8re sur un service expos\u00e9 par nature \u00e0 tous les correspondants email du monde.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cette r\u00e9alit\u00e9 impose une cadence de patch management radicalement diff\u00e9rente pour les MTA : toute vuln\u00e9rabilit\u00e9 CVSS 8+ devrait d\u00e9clencher une mise \u00e0 jour d&#8217;urgence dans les 48 heures, sans attendre les fen\u00eatres de maintenance planifi\u00e9es. Le mod\u00e8le de risque d&#8217;un serveur de messagerie expos\u00e9 \u00e0 Internet n&#8217;est pas comparable \u00e0 celui d&#8217;une application interne.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"couverture-connexe\">Couverture connexe<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"articles-lies-sur-shattered-io\">Articles li\u00e9s sur shattered.io<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"\/fr\/ivanti-epmm-zero-day-cve-2026-1340\/\">Ivanti EPMM Zero-Day CVSS 9.8 : 5 Secteurs Cibl\u00e9s en 2026<\/a><\/li>\n<li><a href=\"\/fr\/moveit-cve-2026-4670-cvss-9-8\/\">MOVEit CVE-2026-4670 : CVSS 9.8, 3 000 Entreprises en Alerte<\/a><\/li>\n<li><a href=\"\/fr\/cve-2026-0257-palo-alto-globalprotect-exploit\/\">CVE-2026-0257 Palo Alto GlobalProtect : Exploit Actif<\/a><\/li>\n<li><a href=\"\/fr\/nis2-france-cjue-10000-entites-2026\/\">NIS2 : France devant la CJUE, 10 000 Entit\u00e9s sous Pression<\/a><\/li>\n<li><a href=\"\/fr\/cyberattaque-commission-europeenne-2026\/\">Cyberattaque contre la Commission Europ\u00e9enne 2026<\/a><\/li>\n<li><a href=\"\/fr\/securite\/\">Toute l&#8217;actualit\u00e9 cybers\u00e9curit\u00e9 sur shattered.io<\/a><\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"faq-cve-2026-45185-dead-letter\">FAQ : CVE-2026-45185 Dead.Letter<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"mon-serveur-exim-est-il-vulnerable-a-dead-letter\">Mon serveur Exim est-il vuln\u00e9rable \u00e0 Dead.Letter ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Oui, si vous utilisez une version Exim ant\u00e9rieure \u00e0 4.99.3 compil\u00e9e avec GnuTLS. C&#8217;est le cas par d\u00e9faut sur Debian et Ubuntu. V\u00e9rifiez avec <code>exim --version<\/code> et mettez \u00e0 jour imm\u00e9diatement si la version est inf\u00e9rieure \u00e0 4.99.3.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"les-builds-exim-avec-openssl-sont-ils-affectes\">Les builds Exim avec OpenSSL sont-ils affect\u00e9s ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Non. CVE-2026-45185 ne touche que les configurations utilisant GnuTLS. Les distributions Red Hat, CentOS, AlmaLinux et Rocky Linux qui compilent Exim avec OpenSSL ne sont pas vuln\u00e9rables \u00e0 cette faille sp\u00e9cifique.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"y-a-t-il-une-mesure-de-contournement-si-je-ne-peux-pas-patcher-immediatement\">Y a-t-il une mesure de contournement si je ne peux pas patcher imm\u00e9diatement ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Exim confirme qu&#8217;il n&#8217;existe aucune mitigation efficace autre que la mise \u00e0 jour vers la version 4.99.3. La seule att\u00e9nuation partielle consiste \u00e0 restreindre l&#8217;acc\u00e8s au port 25 aux seuls \u00e9metteurs connus via des r\u00e8gles de pare-feu, ce qui n&#8217;est viable que pour les serveurs internes.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"comment-savoir-si-mon-serveur-a-ete-compromis\">Comment savoir si mon serveur a \u00e9t\u00e9 compromis ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Auditez les logs Exim des 40 derniers jours (depuis d\u00e9but mai 2026) \u00e0 la recherche de connexions SMTP utilisant l&#8217;extension BDAT avec des fermetures TLS anormales. Des connexions entrantes r\u00e9p\u00e9t\u00e9es depuis des IP inconnues avec des s\u00e9quences CHUNKING inhabituelles constituent des indicateurs de compromission potentiels.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"la-faille-a-t-elle-deja-ete-exploitee-dans-des-attaques-reelles\">La faille a-t-elle d\u00e9j\u00e0 \u00e9t\u00e9 exploit\u00e9e dans des attaques r\u00e9elles ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Aucune exploitation confirm\u00e9e \u00e0 grande \u00e9chelle n&#8217;avait \u00e9t\u00e9 signal\u00e9e au moment de la r\u00e9daction de cet article (23 juin 2026). Cependant, un PoC fonctionnel est publiquement disponible et la CISA a ajout\u00e9 la faille \u00e0 son catalogue des vuln\u00e9rabilit\u00e9s exploit\u00e9es connues (KEV), indiquant une exploitation anticip\u00e9e imminente.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quelle-est-la-difference-entre-cve-2026-45185-et-les-21-nails-de-2021\">Quelle est la diff\u00e9rence entre CVE-2026-45185 et les 21 Nails de 2021 ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les 21 Nails (2021) repr\u00e9sentaient un ensemble de 21 vuln\u00e9rabilit\u00e9s distinctes, dont certaines n\u00e9cessitaient un encha\u00eenement de failles pour atteindre une ex\u00e9cution de code root. CVE-2026-45185 est une seule vuln\u00e9rabilit\u00e9 permettant directement une ex\u00e9cution de code arbitraire non authentifi\u00e9e via un seul vecteur d&#8217;attaque, ce qui la rend plus simple \u00e0 exploiter.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"dois-je-migrer-de-exim-vers-postfix\">Dois-je migrer de Exim vers Postfix ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La migration n&#8217;est pas n\u00e9cessaire si vous appliquez les mises \u00e0 jour de s\u00e9curit\u00e9 rapidement. Postfix a lui aussi connu des vuln\u00e9rabilit\u00e9s critiques (CVE-2023-51764, CVSS 9.8). La priorit\u00e9 absolue est d&#8217;appliquer le correctif Exim 4.99.3 maintenant, puis d&#8217;\u00e9valuer votre strat\u00e9gie MTA sur le long terme en tenant compte de vos besoins fonctionnels.<\/p>\n\n\n\n\n\n\n","protected":false},"excerpt":{"rendered":"<p>Le 12 mai 2026, les \u00e9quipes de s\u00e9curit\u00e9 mondiales ont d\u00e9couvert une faille critique dans Exim, l&#8217;un des serveurs de transfert de courrier (MTA) les plus d\u00e9ploy\u00e9s sur Internet. Baptis\u00e9e\u2026<\/p>\n","protected":false},"author":5,"featured_media":353,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[10,3],"tags":[],"class_list":["post-352","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-10","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/352","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/comments?post=352"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/352\/revisions"}],"predecessor-version":[{"id":354,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/352\/revisions\/354"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media\/353"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media?parent=352"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/categories?post=352"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/tags?post=352"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}