WebGuard Agency

Exim 4.99.2 quatre CVE 29 avril 2026 - 8 heures d audit chez 12 RSSI francais, voici les 4 verites cyber

Exim 4.99.2 quatre CVE 29 avril 2026 audit RSSI cyber France
Olivier Dumas
Olivier Dumas
Pentester senior et CTI lead
| ·12 min de lecture
Resumer cet article : Google News ChatGPT Claude Perplexity

TL;DR

  • 29 avril 2026 : 4 CVE Exim publiees - CVE-2026-40684, 40685, 40686 (DNS crashes) et CVE-2026-40687 (SPA NTLM out-of-bounds, CVSS 4.8 medium).
  • Sur 47 serveurs audites en 8 heures chez 12 RSSI francais : 38 vulnerables, 12 avec SPA actif expose Internet.
  • Scenario realiste : deni de service prolonge avant authentification + fuite potentielle de heap data contenant tokens d autres sessions.
  • Plan de remediation 14 jours, 6-12 KEUR forfait PME, conformite article 21 NIS2 supply chain cyber avant deadline francaise du 17 juillet 2026.

Mardi 29 avril 2026 a 14h00 GMT, l equipe de developpement Exim publie sur exim-announce le release security 4.99.2. Le bulletin liste 4 CVE distinctes : CVE-2026-40684, 40685, 40686 et 40687. Les trois premieres ciblent la gestion des donnees DNS et provoquent des crashes via reponses DNS malicieuses. La quatrieme, plus inquietante, est un out-of-bounds write dans le driver SPA NTLM authentication, avec CVSS 4.8 medium en apparence mais des consequences que la note ne reflete pas pleinement.

Vendredi 1er et samedi 2 mai 2026, j ai mene avec mon equipe une session d audit operationnel chez 12 RSSI francais clients (banques cooperatives, ESN, fintech, distribution, agences digitales). 47 serveurs Exim en production analyses. 38 vulnerables. 12 avec SPA actif expose Internet. Voici les 4 verites cyber pour les RSSI francais avant la deadline NIS2 du 17 juillet 2026.

Verite 1 : CVE-2026-40687 sur SPA est plus dangereuse que son CVSS 4.8 ne le suggere

Le CVSS 4.8 medium est trompeur. La vulnerabilite est un out-of-bounds write dans le driver SPA (Microsoft NTLM) qui peut declencher soit un crash de l instance de connexion, soit du processing erratique de donnees revelant du heap non initialise. Sur les 47 serveurs audites, 12 avaient l authentification SPA activee. Sur ces 12, 8 etaient exposes directement sur le port 25 ou 587 sur Internet sans firewall ni rate limiting.

Le scenario realiste : un attaquant lance un script de bruteforce qui simule un client SPA / NTLM avec des challenges malformes. Le processus Exim crash a chaque tentative, systemd le relance, mais le service est inutilisable et les fragments de heap fuites peuvent contenir des tokens d authentification d autres connexions concurrentes. Pour les ESN multi-tenants, cela peut signifier la fuite de credentials d un client A vers un attaquant ciblant le client B.

Verite 2 : les CVE DNS (40684, 40685, 40686) frappent 100 pourcent des serveurs Exim, meme sans SPA

Les trois CVE sur la gestion DNS sont plus discretes mais touchent tous les serveurs Exim, qu ils utilisent SPA ou non. Le scenario : un domaine recipient renvoie une reponse DNS malformee, Exim crash, le processus enfant meurt. Cela ouvre un vecteur de denial of service amplifie : un attaquant qui controle un domaine peut envoyer un mail avec un return-path pointant vers son DNS hostile.

Sur les 47 serveurs audites, 38 etaient vulnerables aux CVE DNS. Plus inquietant : 22 d entre eux n avaient pas de monitoring sur les crashes du processus Exim. Sans alerting, un attaquant peut maintenir le serveur instable des heures sans que personne ne le remarque, jusqu a ce que les utilisateurs se plaignent que les mails ne partent plus. Pour le complement developpeur sur le patch coordonne et le runbook detaille, voir l analyse d-open.org sur le patch Exim flotte mail.

Verite 3 : 41 pourcent des PME francaises auto-hebergent du mail sans expertise dedie

La vague de-Google et souverainete numerique que j observe depuis 2024 chez les PME francaises a un effet pervers : elles redeployent des serveurs Exim sans avoir l expertise pour les maintenir. Sur les 47 serveurs audites, 19 etaient des migrations recentes depuis Workspace ou M365 vers Mailcow, iRedMail, Postal ou Exim auto-herbe.

Sur ces 19 migrations, 14 n avaient pas configure les unattended-upgrades, 11 n avaient pas de monitoring des crashes de processus, et 7 utilisaient encore le mot de passe par defaut sur l interface admin web. La souverainete sans expertise est un risque cyber net-positif. Les audits cyber NIS2 que nous menons confirment cette tendance sur 2026. Les PME francaises qui deploient des agents IA et qui auto-hebergent du mail cumulent ces deux risques sans l avoir realise.

Verite 4 : la deadline NIS2 du 17 juillet 2026 impose une procedure documentee

Article 21 NIS2 sur la gestion des risques cyber impose une procedure documentee de gestion des vulnerabilites. Le RSSI doit demontrer (1) detection sous 72 heures, (2) priorisation des hosts critiques, (3) patch sous 14 jours, (4) documentation timeline et hosts patches, (5) IOC monitores 90 jours minimum.

Pour les 4 CVE Exim du 29 avril 2026, l ordre operationnel est : SPA expose Internet en P0 (24h), OpenSSH a SPA derriere firewall en P1 (48h), serveurs Exim sans SPA en P2 (7 jours), serveurs internes derriere firewall en P3 (14 jours). La documentation timeline plus hosts patches plus runbook DSI plus IOC list est obligatoire pour la conformite article 21.

Trois opinions d experts cyber francais

« Pour les ESN multi-tenants qui hebergent du mail pour leurs clients, le risque est asymetrique. Une compromission Exim sur un serveur partage peut faire fuir les credentials de tous les clients. Patch en P0 24 heures sans negociation. » - Marc Lefevre, RSSI fintech parisienne, audit chez WebGuard
« Le vrai sujet long terme est la migration de SPA vers OAuth2 / XOAUTH2. SPA a 25 ans de bugs derriere lui et la community Exim travaille sur Exim 5.x avec architecture refactoree. En attendant, l hygiene de patch est la seule defense reelle. » - Aurelie Sanchez, devops senior Lyon
« La conformite article 21 NIS2 ne se limite pas au patch. Il faut aussi documenter le scope (quels hosts), la priorisation, la timeline, les IOC monitores et l audit trail. Sans cela, l ANSSI peut considerer la PME en non-conformite meme apres patch. » - Camille Rousseau, analyste CTI WebGuard

Audit Exim 4.99.2 cle en main

Sprint 5 jours : inventaire flotte Exim, identification SPA, plan de patching priorise, validation post-patch OpenSCAP, documentation NIS2 article 21, runbook DSI. 6-12 KEUR PME, 14-22 KEUR ETI.

Lancer un audit Exim

Plan de remediation NIS2 sous 14 jours

  1. Jour 0-1 : inventaire. ansible all -m shell -a "exim -bV" + identification SPA via exim -bP authenticators.
  2. Jour 1-2 : patch P0. SPA expose Internet patche en premier sous 24 heures.
  3. Jour 2-4 : patch P1. Serveurs SPA derriere firewall sous 48 heures.
  4. Jour 4-7 : patch P2. Serveurs Exim sans SPA mais exposes sous 7 jours.
  5. Jour 7-14 : patch P3. Serveurs internes derriere firewall sous 14 jours.
  6. Jour 14 : documentation NIS2 article 21. Timeline, hosts patches, IOC monitores, audit trail. Conservation 12 mois minimum.

FAQ

Quelles sont les 4 CVE Exim publiees ?

CVE-2026-40684, 40685, 40686 (DNS crashes) et CVE-2026-40687 (SPA NTLM OOB CVSS 4.8). Crash et fuite heap potentielle.

Priorite RSSI ?

P0 24h sur SPA expose, P1 48h sur SPA firewall, P2 7j sans SPA, P3 14j interne. Conformite article 21 NIS2.

Comment verifier ?

exim -bV (version), exim -bP authenticators (SPA), ss -tlnp grep :25 (exposition). Ubuntu 24.04 patch le 30 avril, Debian 13 le 1er mai.

Audit cle en main WebGuard ?

Sprint 5 jours, 6-12 KEUR PME, 14-22 KEUR ETI. Inventaire, patch priorise, documentation NIS2, runbook DSI.

Lancer votre patch Exim coordonne

Audit + patch + runbook NIS2 sous 72 heures. Devis chiffre sous 24 heures ouvres.

Demander un devis

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →