Cpan · Net::Imap · CVE-2026-47240
**Nome do Software Vulnerável e Versões Afetadas**
Net::IMAP versões anteriores a 0.6.5
Net::IMAP versões anteriores a 0.5.15
**Description**
O Net::IMAP implementa a funcionalidade de cliente do Internet Message Access Protocol (IMAP) em Ruby. Certos comandos aceitam um argumento de dados brutos que é enviado literalmente após a validação. Se um servidor não suportar literais não sincronizadores (literais que não requerem uma resposta de continuação do servidor), ele pode interpretar sequências de bytes específicas como o fim de uma linha de comando malformada. Isso permite que um invasor injete comandos IMAP arbitrários por meio de um ataque de injeção CRLF (Carriage Return Line Feed), onde o conteúdo do literal é interpretado como novos comandos pipelined. Este problema afeta o parâmetro `criteria` para `search()` e `uid search()`, o parâmetro `search keys` para `sort()`, `thread()`, `uid sort()` e `uid thread()`, e o parâmetro `attr` para `fetch()` e `uid fetch()`.
**Recommendations**
Atualize para a versão 0.6.5 ou posterior.
Atualize para a versão 0.5.15 ou posterior.
Valide explicitamente as entradas controladas pelo usuário para evitar literais não sincronizadores incorporados, a menos que o servidor os suporte.
Proíba todos os literais incorporados, garantindo que as entradas de string não contenham bytes CR ou LF.
Verifique se o servidor anuncia as capacidades `LITERAL+`, `LITERAL-` ou `IMAP4rev2` antes de usar entradas de string não confiáveis para os argumentos de dados brutos afetados.