PT-2026-107243 · Twisted · Twisted

CVE-2026-106454

·

Publicado

2026-10-06

·

Atualizado

2026-10-07

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Twisted versões 25.5.0 e anteriores
Descrição A função wildcardToRegexp() em twisted/mail/imap4.py processa incorretamente padrões de clientes autenticados durante operações LIST ou LSUB. Embora traduza os curingas de asterisco e porcentagem do IMAP, ela passa todos os outros caracteres diretamente para o re.compile(). Isso permite o uso de construções de expressões regulares aninhadas ou onerosas que podem causar backtracking catastrófico—um estado em que o mecanismo de regex leva um tempo exponencial para determinar que uma string não corresponde a um padrão—ao serem comparadas com nomes de caixas de correio. Como o Twisted utiliza um reator de thread única cooperativo, essa operação de bloqueio suspende toda a entrada e saída do servidor durante a correspondência.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-106454
GHSA-8PQF-F4M5-798G

Produtos afetados

Twisted