PT-2026-60549 · Cyrusimap+3 · Cyrus Imap

CVE-2026-47081

·

Publicado

2026-07-16

·

Atualizado

2026-07-17

CVSS v3.1

3.1

Baixa

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas cyrus-imapd versões anteriores a 3.12.3
Descrição Um usuário IMAP autenticado pode sondar a existência de caixas de correio arbitrárias em contas de outros usuários usando o comando XAPPLEPUSHSERVICE. Este oráculo de existência de pastas permite que o usuário sequestre notificações push, criando notificações do Apple Push Notification Service para novos e-mails nessas caixas de correio para seu próprio dispositivo APNS. Este problema não vaza o conteúdo das caixas de correio; em vez disso, dispara um aviso de que a caixa de correio foi alterada sempre que o modseq for modificado.
Recomendações Atualize para uma versão posterior à 3.12.2. Como mitigação temporária, restrinja o uso do comando XAPPLEPUSHSERVICE.

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47081
OPENSUSE-SU-2026:21368-1

Produtos afetados

Cyrus Imap