Vulnerabilidad de Recorrido de Directorios en Exim Permite Escalada de Privilegios (LPE) 

Se ha revelado una vulnerabilidad de alta gravedad en el agente de transferencia de correo (MTA) Exim, uno de los servidores de correo más utilizados en ecosistemas Unix/Linux. El fallo permite a atacantes con acceso local explotar un recorrido de directorios (Directory Traversal) para escalar privilegios en el sistema afectado. Debido a que el parche oficial (Exim 4.99.5) es la única solución y no existen protecciones provisionales (workarounds), la actualización inmediata es crítica. 


Veredicto Analítico 
  • Estado: Confirmado y parcheado. Vulnerabilidad reportada el 22 de junio de 2026 y coordinada directamente con los responsables de mantenimiento de distribuciones Linux antes de su divulgación pública. 
  • Confianza: Absoluta. Validado mediante el aviso de seguridad oficial de los desarrolladores de Exim. 
  • Riesgo para SOC, TDIR y Redes: Medio / Alto. Aunque no es explotable de forma remota, representa un riesgo crítico en arquitecturas de alojamiento compartido (shared hosting) o entornos multiusuario. Permite a un actor de amenazas que ya ha comprometido un servicio menor, o a un usuario malicioso interno, saltar las restricciones y comprometer el servidor a nivel de administrador (root). 
  • Urgencia Operativa: Alta. Al no existir opciones de mitigación mediante configuración, la única vía de contención es la aplicación del parche, especialmente en servidores expuestos que ofrezcan acceso a múltiples usuarios. 
  • Base del Veredicto: Manejo inadecuado y falta de validación de entradas en los argumentos de la línea de comandos utilizados durante el procesamiento interno de la cola de mensajes de Exim. 

Hallazgos Clave 
  • Versiones Afectadas: Exim desde la versión 4.88 hasta la 4.99.4. 
  • Versión Segura: Exim 4.99.5. 
  • Impacto: Escalada de Privilegios Locales (LPE) y Acceso a Archivos Sensibles. 
  • Vector de Ataque: Local. Requiere que el atacante posea capacidad de ejecución de comandos (incluso con bajos privilegios) en el mismo host donde opera el servicio Exim. 

Análisis Técnico: Mecanismo de Explotación 

La vulnerabilidad aprovecha la profunda integración del servicio de correo con el sistema operativo y el nivel de privilegios que este requiere para operar: 

  • Invocación Maliciosa: El atacante, con acceso local a la línea de comandos, interactúa con el binario ejecutable de Exim. 
  • Inyección de Recorrido de Directorio: El atacante manipula los argumentos de la línea de comandos específicamente destinados a pasar nombres de cola entre cadenas de ejecución. En lugar de un nombre legítimo, inserta secuencias de recorrido de directorios (por ejemplo, ../../../../etc/shadow). 
  • Evasión del Entorno Restringido: Debido a una falta de sanitización en estas entradas, Exim procesa los argumentos y escapa de su directorio de trabajo restringido (spool directory). 
  • Escalada de Privilegios: Exim ejecuta las tareas de gestión de colas con privilegios elevados (SetUID o permisos de administrador). Al forzar al ejecutable a interactuar con rutas arbitrarias del sistema de archivos, el atacante puede sobrescribir archivos críticos del sistema, leer credenciales confidenciales o desencadenar operaciones que resulten en la toma de control total del servidor. 

Tácticas, Técnicas y Procedimientos (MITRE ATT&CK) 
  • Escalada de Privilegios: Explotación para Escalada de Privilegios (T1068). 
  • Acceso a Credenciales / Colección: Búsqueda en Archivos y Directorios de Sistemas de Archivos Locales (T1083). 
  • Ejecución: Intérprete de Comandos y Scripts (T1059) para la invocación maliciosa del proceso Exim. 

Recomendaciones Operativas 

Para Administración de Sistemas, Servidores y TI (Acción Prioritaria) 

  • Actualización Inmediata: Desplegar Exim versión 4.99.5 a través de los repositorios oficiales de su distribución Linux (APT, YUM/DNF, Pacman, etc.) en todos los servidores de correo y nodos de retransmisión (relays). 
  • Minimización de Privilegios: Revisar los controles de acceso al sistema (RBAC/PAM). Reducir al mínimo absoluto el número de usuarios locales que tienen acceso a la consola de los servidores que alojan instancias de Exim. 

Para el Centro de Operaciones de Seguridad (SOC) 

  • Monitorización de Comandos: Configurar reglas en el EDR o mediante herramientas como auditd para vigilar las invocaciones de línea de comandos asociadas al binario exim. 
  • Detección de Anomalías: Alertar ante cualquier intento de ejecución de exim que contenga caracteres de salto de directorio (../) en sus argumentos, o ejecuciones lanzadas por cuentas de usuario estándar no relacionadas con la administración del correo electrónico. 

Related Post