PT-2026-60554 · Unknown · Cyrus Imap
CVE-2026-47086
·
Publicado
2026-07-16
·
Atualizado
2026-07-17
CVSS v3.1
3.5
Baixa
| Vetor | AV:N/AC:H/PR:L/UI:N/S:C/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Cyrus IMAP versões anteriores a 3.12.3
Descrição
Existe um problema onde tokens emitidos via o comando
GENURLAUTH podem ignorar as Listas de Controle de Acesso (ACLs). Um usuário autenticado pode gerar um token URLAUTH para qualquer caixa de correio especificada, independentemente de possuir acesso de leitura. Isso permite a leitura não autorizada de e-mails de caixas de correio para as quais o usuário não possui permissões concedidas.Recomendações
Atualize o Cyrus IMAP para a versão 3.12.3 ou posterior.
Como medida de mitigação temporária, restrinja o uso do comando
GENURLAUTH.Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cyrus Imap