PT-2026-48340 · Cpan+2 · Net::Imap+2

·

CVE-2026-47240

·

Publicado

2026-06-09

·

Atualizado

2026-08-30

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Net::IMAP versões anteriores a 0.6.5 Net::IMAP versões anteriores a 0.5.15
Description O Net::IMAP implementa a funcionalidade de cliente do Internet Message Access Protocol (IMAP) em Ruby. Certos comandos aceitam um argumento de dados brutos que é enviado literalmente após a validação. Se um servidor não suportar literais não sincronizadores (literais que não requerem uma resposta de continuação do servidor), ele pode interpretar sequências de bytes específicas como o fim de uma linha de comando malformada. Isso permite que um invasor injete comandos IMAP arbitrários por meio de um ataque de injeção CRLF (Carriage Return Line Feed), onde o conteúdo do literal é interpretado como novos comandos pipelined. Este problema afeta o parâmetro criteria para search() e uid search(), o parâmetro search keys para sort(), thread(), uid sort() e uid thread(), e o parâmetro attr para fetch() e uid fetch().
Recommendations Atualize para a versão 0.6.5 ou posterior. Atualize para a versão 0.5.15 ou posterior. Valide explicitamente as entradas controladas pelo usuário para evitar literais não sincronizadores incorporados, a menos que o servidor os suporte. Proíba todos os literais incorporados, garantindo que as entradas de string não contenham bytes CR ou LF. Verifique se o servidor anuncia as capacidades LITERAL+, LITERAL- ou IMAP4rev2 antes de usar entradas de string não confiáveis para os argumentos de dados brutos afetados.

Exploit

Correção

DoS

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:50827
ALSA-2026:50828
AZL-91281
CVE-2026-47240
ECHO-AED2-D0EE-EB0A
GHSA-8P34-64R3-MWG8
OESA-2026-3533
OESA-2026-3536
OESA-2026-3537
RHSA-2026:33551
RHSA-2026:33721
RHSA-2026:40380
SUSE-SU-2026:3090-1

Produtos afetados

Net::Imap
Red Os
Rocky Linux